Fallos del tipo CWE-94

4483 resultados

Injeção de script

A aplicação executa código dinâmico (JavaScript, Python, etc.) construído a partir de entrada do usuário sem validação ou sanitização adequada. Um atacante injeta comandos maliciosos que são interpretados e executados pelo servidor ou navegador como se fossem parte legítima do programa.

Ejemplo

Um formulário de contato concatena o nome do usuário diretamente em um script JavaScript enviado ao navegador: `<script>var usuario = '` + entrada_usuario + `';</script>`. Se o usuário envia `'; alert('xss'); //`, o navegador executa o alerta indesejado.

Cómo mitigar

Nunca construa código dinâmico a partir de entrada de usuário. Use APIs seguras (como `JSON.parse()` ao invés de `eval()`, ou templates com escape automático), valide e sanitize rigorosamente todas as entradas, e aplique listas brancas de caracteres permitidos quando possível.

CVE-2025-9104MEDIUMPortabilis i-Diario Informações Adicionais /planos-de-aulas-por-disciplina cross site scriptingEPSS 0.3%CVE-2025-9169MEDIUMSolidInvoice Quote quotes cross site scriptingEPSS 0.3%CVE-2025-9168MEDIUMSolidInvoice Invoice Creation invoice cross site scriptingEPSS 0.3%CVE-2025-9105MEDIUMPortabilis i-Diario Informações Adicionais /planos-de-ensino-por-areas-de-conhecimento cross site scriptingEPSS 0.3%CVE-2026-78593MEDIUMImproper Control of Generation of Code in Kibana Leading to Privilege EscalationEPSS 0.3%CVE-2025-9170MEDIUMSolidInvoice Tax Rates rates cross site scriptingEPSS 0.3%CVE-2025-9171MEDIUMSolidInvoice Clients clients cross site scriptingEPSS 0.3%CVE-2025-9167MEDIUMSolidInvoice Recurring Invoice recurring cross site scriptingEPSS 0.3%CVE-2025-14538MEDIUMyangshare warehouseManager 仓库管理系统 CustomerManageHandler.java addCustomer cross site scriptingEPSS 0.3%CVE-2025-0706MEDIUMJoeyBling bootplus admin.html cross site scriptingEPSS 0.3%CVE-2025-15214MEDIUMCampcodes Park Ticketing System admin_class.php save_pricing cross site scriptingEPSS 0.3%CVE-2025-9237MEDIUMCodeAstro Ecommerce Website Edit Your Account my_account.php cross site scriptingEPSS 0.3%CVE-2025-8975MEDIUMgivanz Vvveb edit.tpl cross site scriptingEPSS 0.3%CVE-2025-64691CRITICALAVEVA Process Optimization Code InjectionEPSS 0.3%CVE-2025-5797MEDIUMcode-projects Laundry System insert_type.php cross site scriptingEPSS 0.3%CVE-2025-5796MEDIUMcode-projects Laundry System edit_type.php cross site scriptingEPSS 0.3%CVE-2025-8509MEDIUMPortabilis i-Educar educar_servidor_cad.php cross site scriptingEPSS 0.3%CVE-2025-6127MEDIUMPHPGurukul Nipah Virus Testing Management System search-report.php cross site scriptingEPSS 0.3%CVE-2025-0971MEDIUMZenvia Movidesk Profile Editing EditProfile cross site scriptingEPSS 0.3%CVE-2025-8507MEDIUMPortabilis i-Educar educar_funcao_lst.php cross site scriptingEPSS 0.3%