Fallos del tipo CWE-94

4483 resultados

Injeção de script

A aplicação executa código dinâmico (JavaScript, Python, etc.) construído a partir de entrada do usuário sem validação ou sanitização adequada. Um atacante injeta comandos maliciosos que são interpretados e executados pelo servidor ou navegador como se fossem parte legítima do programa.

Ejemplo

Um formulário de contato concatena o nome do usuário diretamente em um script JavaScript enviado ao navegador: `<script>var usuario = '` + entrada_usuario + `';</script>`. Se o usuário envia `'; alert('xss'); //`, o navegador executa o alerta indesejado.

Cómo mitigar

Nunca construa código dinâmico a partir de entrada de usuário. Use APIs seguras (como `JSON.parse()` ao invés de `eval()`, ou templates com escape automático), valide e sanitize rigorosamente todas as entradas, e aplique listas brancas de caracteres permitidos quando possível.

CVE-2024-47826LOWeLabFTW vulnerable to HTML Injection in extended search error messageEPSS 0.3%CVE-2025-11485MEDIUMSourceCodester Student Grades Management System Manage Users admin.php add_user cross site scriptingEPSS 0.3%CVE-2025-8539MEDIUMPortabilis i-Educar public_distrito_cad.php cross site scriptingEPSS 0.3%CVE-2025-10099MEDIUMPortabilis i-Educar Editar usuário educar_usuario_cad.php cross site scriptingEPSS 0.3%CVE-2024-30961HIGHInsecure Permissions vulnerability in Open Robotics Robotic Operating System 2 (ROS2) navigation2- ROS2-humble and navigation 2-humble allowEPSS 0.3%CVE-2025-2977MEDIUMGFI KerioConnect PDF File cross site scriptingEPSS 0.3%CVE-2024-13143MEDIUMZeroWdd studentmanager PermissionController. java submitAddPermission cross site scriptingEPSS 0.3%CVE-2025-8786MEDIUMPortabilis i-Diario Registro das atividades registros-de-conteudos-por-areas-de-conhecimento cross site scriptingEPSS 0.3%CVE-2025-9106MEDIUMPortabilis i-Diario Informações Adicionais /planos-de-ensino-por-disciplina cross site scriptingEPSS 0.3%CVE-2026-90926HIGHCode Injection in Innotim Software's Logsign SIEMEPSS 0.3%CVE-2025-10026MEDIUMitsourcecode POS Point of Sale System -complex_header.php cross site scriptingEPSS 0.3%CVE-2025-8787MEDIUMPortabilis i-Diario Registro das atividades registros-de-conteudos-por-disciplina cross site scriptingEPSS 0.3%CVE-2025-10028MEDIUMitsourcecode POS Point of Sale System 6776.php cross site scriptingEPSS 0.3%CVE-2025-0400MEDIUMStarSea99 starsea-mall update cross site scriptingEPSS 0.3%CVE-2025-10027MEDIUMitsourcecode POS Point of Sale System 2512.php cross site scriptingEPSS 0.3%CVE-2025-8788MEDIUMPortabilis i-Diario Informações adicionais planos-de-aula-por-areas-de-conhecimento cross site scriptingEPSS 0.3%CVE-2025-9921MEDIUMcode-projects POS Pharmacy System products.php cross site scriptingEPSS 0.3%CVE-2024-7650MEDIUMRemote code execution vulnerability discovered in OpenText™ Directory Services CE 23.4EPSS 0.3%CVE-2025-10029MEDIUMitsourcecode POS Point of Sale System complex_header_2.php cross site scriptingEPSS 0.3%CVE-2025-2975MEDIUMGFI KerioConnect Signature EditHtmlSource cross site scriptingEPSS 0.3%