Falhas do tipo CWE-20

5.432 resultados

Validação inadequada de entrada

A aplicação recebe dados do usuário ou de fontes externas mas não valida (ou valida mal) se esses dados têm as propriedades necessárias para processamento seguro. Isso abre porta para injeção de código, buffer overflow, lógica corrompida e outros ataques que exploram dados malformados ou maliciosos.

Exemplo

Um formulário web aceita um CPF sem verificar se tem 11 dígitos numéricos, ou um app móvel recebe um ID de usuário em JSON sem confirmar se é um inteiro — atacantes exploram isso para acessar dados de outros usuários, executar queries SQL maliciosas ou causar erro de processamento.

Como mitigar

Implemente validação rigorosa na entrada: verifique tipo, comprimento, formato, intervalo de valores permitidos. Use whitelist (aceitar só o que você sabe ser seguro) em vez de blacklist. Valide tanto no cliente quanto no servidor, e use bibliotecas de parsing seguro para formatos complexos (XML, JSON).

CVE-2026-20303CRITICALCisco Catalyst SD-WAN Security Hardening Release - Input Validation VulnerabilitiesEPSS 0.5%CVE-2025-4905MEDIUMiop-apl-uw basestation3 QC.py load_qc_pickl deserializationEPSS 0.5%CVE-2024-2689MEDIUMDenial of Service if invalid UTF-8 sentEPSS 0.5%CVE-2023-39405—Vulnerability of out-of-bounds parameter read/write in the Wi-Fi module. Successful exploitation of this vulnerability may cause other apps EPSS 0.5%CVE-2021-44545MEDIUMImproper input validation for some Intel(R) PROSet/Wireless WiFi and Killer(TM) WiFi products may allow an unauthenticated user to potentialEPSS 0.5%CVE-2025-2043MEDIUMLinZhaoguan pb-cms Add New Topic admin#themes deserializationEPSS 0.5%CVE-2026-45352MEDIUMcpp-httplib DoS: Negative chunk-size in chunked Transfer-EncodingEPSS 0.5%CVE-2025-47281HIGHKyverno's Improper JMESPath Variable Evaluation Leads to Denial of ServiceEPSS 0.5%CVE-2026-30575HIGHA Business Logic vulnerability exists in SourceCodester Pharmacy Product Management System 1.0 in the add-stock.php file. The application faEPSS 0.5%CVE-2025-5552MEDIUMChestnutCMS API Endpoint exec deserializationEPSS 0.5%CVE-2023-31162MEDIUMImproper Input Validation in Web InterfaceEPSS 0.5%CVE-2026-49840CRITICALFreeSWITCH: Pre-authentication heap buffer overflow in libesl `Content-Length` parsingEPSS 0.5%CVE-2025-3250MEDIUMelunez eladmin Maintenance Management Module testConnect deserializationEPSS 0.5%CVE-2022-41908MEDIUM`CHECK` fail via inputs in `PyFunc` in TensorflowEPSS 0.5%CVE-2023-5624HIGHBlind SQL InjectionEPSS 0.5%CVE-2026-90575MEDIUMPHPGurukul Small CRM Login Success login.php unserialize deserializationEPSS 0.5%CVE-2025-1734MEDIUMStreams HTTP wrapper does not fail for headers with invalid name and no colonEPSS 0.5%CVE-2018-5279HIGHIn Malwarebytes Premium 3.3.1.2183, the driver file (FARFLT.SYS) allows local users to cause a denial of service (BSOD) or possibly have unsEPSS 0.5%CVE-2026-42553HIGHCinny: Access token disclosure via invalidated emoji pack avatar URL in service workerEPSS 0.5%CVE-2024-22199CRITICALDjango Template Engine Vulnerable to XSSEPSS 0.5%