Fallos del tipo CWE-94

4422 resultados

Injeção de script

A aplicação executa código dinâmico (JavaScript, Python, etc.) construído a partir de entrada do usuário sem validação ou sanitização adequada. Um atacante injeta comandos maliciosos que são interpretados e executados pelo servidor ou navegador como se fossem parte legítima do programa.

Ejemplo

Um formulário de contato concatena o nome do usuário diretamente em um script JavaScript enviado ao navegador: `<script>var usuario = '` + entrada_usuario + `';</script>`. Se o usuário envia `'; alert('xss'); //`, o navegador executa o alerta indesejado.

Cómo mitigar

Nunca construa código dinâmico a partir de entrada de usuário. Use APIs seguras (como `JSON.parse()` ao invés de `eval()`, ou templates com escape automático), valide e sanitize rigorosamente todas as entradas, e aplique listas brancas de caracteres permitidos quando possível.

CVE-2024-54803CRITICALNetgear WNR854T 1.5.2 (North America) is vulnerable to Command Injection. An attacker can send a specially crafted request to post.cgi, updaEPSS 1.7%CVE-2024-31823CRITICALAn issue in Ecommerce-CodeIgniter-Bootstrap commit v. d22b54e8915f167a135046ceb857caaf8479c4da allows a remote attacker to execute arbitraryEPSS 1.7%CVE-2022-46161CRITICALCode injection in pdfmakeEPSS 1.7%CVE-2024-0917CRITICALremote code execution in paddlepaddle/paddle 2.6.0EPSS 1.7%CVE-2022-24664CRITICALRemote Code Execution by by Contributor+ users via WordPress metaboxEPSS 1.7%CVE-2024-6825HIGHRemote Code Execution in BerriAI/litellmEPSS 1.7%CVE-2023-2859HIGH Code Injection in nilsteampassnet/teampassEPSS 1.6%CVE-2024-37287CRITICALKibana arbitrary code execution via prototype pollutionEPSS 1.6%CVE-2024-42739HIGHIn TOTOLINK X5000r v9.1.0cu.2350_b20230313, the file /cgi-bin/cstecgi.cgi contains an OS command injection vulnerability in setAccessDeviceCEPSS 1.6%CVE-2022-40486HIGHTP Link Archer AX10 V1 Firmware Version 1.3.1 Build 20220401 Rel. 57450(5553) was discovered to allow authenticated attackers to execute arbEPSS 1.6%CVE-2022-36006HIGHAuthenticated remote code execution due to insecure deserialization (GHSL-2022-063)EPSS 1.6%CVE-2025-42957CRITICALCode Injection vulnerability in SAP S/4HANA (Private Cloud or On-Premise)EPSS 1.6%CVE-2024-10958HIGHWP Photo Album Plus <= 8.8.08.007 - Unauthenticated Arbitrary Shortcode Execution via getshortcodedrenderedfenodelayEPSS 1.6%CVE-2023-27867MEDIUMIBM Db2 code executionEPSS 1.6%CVE-2023-1773MEDIUMRockoa Configuration File webmainConfig.php code injectionEPSS 1.6%CVE-2026-26216CRITICALCrawl4AI < 0.8.0 Docker API Unauthenticated Remote Code Execution via Hooks ParameterEPSS 1.6%CVE-2023-27869MEDIUMIBM Db2 code executionEPSS 1.6%CVE-2023-27868MEDIUMIBM Db2 code executionEPSS 1.6%CVE-2024-27972CRITICALWordPress WP Fusion Lite plugin <= 3.41.24 - Remote Code Execution (RCE) vulnerabilityEPSS 1.6%CVE-2025-15616HIGHWazuh Agent and Manager OS Command Injection and Untrusted Search PathEPSS 1.6%