Falhas do tipo CWE-20

5.424 resultados

Validação inadequada de entrada

A aplicação recebe dados do usuário ou de fontes externas mas não valida (ou valida mal) se esses dados têm as propriedades necessárias para processamento seguro. Isso abre porta para injeção de código, buffer overflow, lógica corrompida e outros ataques que exploram dados malformados ou maliciosos.

Exemplo

Um formulário web aceita um CPF sem verificar se tem 11 dígitos numéricos, ou um app móvel recebe um ID de usuário em JSON sem confirmar se é um inteiro — atacantes exploram isso para acessar dados de outros usuários, executar queries SQL maliciosas ou causar erro de processamento.

Como mitigar

Implemente validação rigorosa na entrada: verifique tipo, comprimento, formato, intervalo de valores permitidos. Use whitelist (aceitar só o que você sabe ser seguro) em vez de blacklist. Valide tanto no cliente quanto no servidor, e use bibliotecas de parsing seguro para formatos complexos (XML, JSON).

CVE-2023-37548MEDIUMCODESYS: Improper Input Validation in CmpApp componentEPSS 0.6%CVE-2023-37559MEDIUMCODESYS Improper Validation of Consistency within Input in multiple productsEPSS 0.6%CVE-2023-37554MEDIUMCODESYS Improper Input Validation in CmpAppBPEPSS 0.6%CVE-2023-37546MEDIUMCODESYS: Improper Input Validation in CmpApp componentEPSS 0.6%CVE-2023-37552MEDIUMCODESYS Improper Input Validation in CmpAppBPEPSS 0.6%CVE-2023-37547MEDIUMCODESYS: Improper Input Validation in CmpApp componentEPSS 0.6%CVE-2023-37549MEDIUMCODESYS: Improper Input Validation in CmpApp componentEPSS 0.6%CVE-2023-37558MEDIUMCODESYS Improper Validation of Consistency within Input in multiple productsEPSS 0.6%CVE-2023-37556MEDIUMCODESYS Improper Input Validation in CmpAppBPEPSS 0.6%CVE-2026-46737MEDIUMDell PowerProtect Data Manager, versions prior to 20.2.0.0, contain(s) an Improper Input Validation vulnerability in the REST API. A high prEPSS 0.6%CVE-2023-37555MEDIUMCODESYS Improper Input Validation in CmpAppBPEPSS 0.6%CVE-2023-37553MEDIUMCODESYS Improper Input Validation in CmpAppBPEPSS 0.6%CVE-2024-45537MEDIUMApache Druid: Users can provide MySQL JDBC properties not on allow listEPSS 0.6%CVE-2023-37550MEDIUMCODESYS: Improper Input Validation in CmpApp componentEPSS 0.6%CVE-2023-47106MEDIUMIncorrect processing of fragment in the URL leads to Authorization Bypass in TraefikEPSS 0.6%CVE-2023-52296MEDIUMIBM Db2 for Linux, UNIX and Windows denial of serviceEPSS 0.6%CVE-2019-19095MEDIUMABB eSOMS: Stored XSS vulnerabilityEPSS 0.6%CVE-2018-0197—Cisco IOS and IOS XE Software VLAN Trunking Protocol Denial of Service VulnerabilityEPSS 0.6%CVE-2026-46592HIGHApache Camel: Camel-CXF: The SOAP operation-selection headers used non-Camel-prefixed names (operationName, operationNamespace) that bypass the HTTP header filter, allowing an HTTP client to redirect the invoked SOAP operationEPSS 0.6%CVE-2026-55994HIGHApache Camel Iggy: The inbound consumer maps externally-supplied Iggy message user-headers into the Exchange without a HeaderFilterStrategy, allowing injection of Camel control headers - enabling control over internal behaviourEPSS 0.6%