Fallos del tipo CWE-94

4420 resultados

Injeção de script

A aplicação executa código dinâmico (JavaScript, Python, etc.) construído a partir de entrada do usuário sem validação ou sanitização adequada. Um atacante injeta comandos maliciosos que são interpretados e executados pelo servidor ou navegador como se fossem parte legítima do programa.

Ejemplo

Um formulário de contato concatena o nome do usuário diretamente em um script JavaScript enviado ao navegador: `<script>var usuario = '` + entrada_usuario + `';</script>`. Se o usuário envia `'; alert('xss'); //`, o navegador executa o alerta indesejado.

Cómo mitigar

Nunca construa código dinâmico a partir de entrada de usuário. Use APIs seguras (como `JSON.parse()` ao invés de `eval()`, ou templates com escape automático), valide e sanitize rigorosamente todas as entradas, e aplique listas brancas de caracteres permitidos quando possível.

CVE-2020-8149—Lack of output sanitization allowed an attack to execute arbitrary shell commands via the logkitty npm package before version 0.7.1.EPSS 2.0%CVE-2025-34277CRITICALNagios Log Server < 2024R1.3.1 RCE via Malformed Dashboard IDEPSS 2.0%CVE-2026-66147CRITICALAn unauthenticated command injection vulnerability was identified in the GMS Dispatcher Service in GMS 9.5.1 and earlier versions which alloEPSS 2.0%CVE-2022-35777HIGHVisual Studio Remote Code Execution VulnerabilityEPSS 2.0%CVE-2022-25967HIGHVersions of the package eta before 2.0.0 are vulnerable to Remote Code Execution (RCE) by overwriting template engine configuration variableEPSS 2.0%CVE-2024-27622HIGHA remote code execution vulnerability has been identified in the User Defined Tags module of CMS Made Simple version 2.2.19 / 2.2.21. This vEPSS 2.0%CVE-2011-10018CRITICALmyBB 1.6.4 Backdoor Arbitrary Command ExecutionEPSS 2.0%CVE-2025-3472MEDIUMOcean Extra <= 2.4.6 - Unauthenticated Arbitrary Shortcode ExecutionEPSS 2.0%CVE-2024-5082HIGHNexus Repository 2 - Remote Code ExecutionEPSS 2.0%CVE-2021-29465HIGHRemote file overwrite on discord-recon can result in DoS and Remote Code ExecutionEPSS 2.0%CVE-2023-36437HIGHAzure DevOps Server Remote Code Execution VulnerabilityEPSS 2.0%CVE-2021-24312—WP Super Cache < 1.7.3 - Authenticated Remote Code ExecutionEPSS 1.9%CVE-2023-34112MEDIUMJavaCPP project actions vulnerable to code injection EPSS 1.9%CVE-2023-23477HIGHIBM WebSphere Application Server code executionEPSS 1.9%CVE-2022-3242MEDIUMHTML code Injection in template search keyword in microweber/microweberEPSS 1.9%CVE-2021-32673HIGHRemote Command Execution in reg-keygen-git-hash-pluginEPSS 1.9%CVE-2024-6345HIGHRemote Code Execution in pypa/setuptoolsEPSS 1.9%CVE-2023-5540MEDIUMMoodle: authenticated remote code execution risk in imscpEPSS 1.9%CVE-2022-41158HIGHeyoom builder Remote Code Execution VulnerabilityEPSS 1.9%CVE-2026-27876CRITICALRCE on Grafana via sqlExpressionsEPSS 1.9%