Falhas do tipo CWE-20

5.394 resultados

Validação inadequada de entrada

A aplicação recebe dados do usuário ou de fontes externas mas não valida (ou valida mal) se esses dados têm as propriedades necessárias para processamento seguro. Isso abre porta para injeção de código, buffer overflow, lógica corrompida e outros ataques que exploram dados malformados ou maliciosos.

Exemplo

Um formulário web aceita um CPF sem verificar se tem 11 dígitos numéricos, ou um app móvel recebe um ID de usuário em JSON sem confirmar se é um inteiro — atacantes exploram isso para acessar dados de outros usuários, executar queries SQL maliciosas ou causar erro de processamento.

Como mitigar

Implemente validação rigorosa na entrada: verifique tipo, comprimento, formato, intervalo de valores permitidos. Use whitelist (aceitar só o que você sabe ser seguro) em vez de blacklist. Valide tanto no cliente quanto no servidor, e use bibliotecas de parsing seguro para formatos complexos (XML, JSON).

CVE-2020-3162HIGHCisco IoT Field Network Director Denial of Service VulnerabilityEPSS 1.7%CVE-2017-12148HIGHA flaw was found in Ansible Tower's interface before 3.1.5 and 3.2.0 with SCM repositories. If a Tower project (SCM repository) definition dEPSS 1.7%CVE-2024-37965HIGHMicrosoft SQL Server Elevation of Privilege VulnerabilityEPSS 1.7%CVE-2014-125119HIGHWinRAR < 5.00 Filename Spoofing RCEEPSS 1.7%CVE-2023-36021HIGHMicrosoft On-Prem Data Gateway Security Feature Bypass VulnerabilityEPSS 1.7%CVE-2021-35995LOWAdobe After Effects MP4 File Parsing Uninitialized Variable Information Disclosure VulnerabilityEPSS 1.7%CVE-2023-36897HIGHVisual Studio Tools for Office Runtime Spoofing VulnerabilityEPSS 1.7%CVE-2019-1844MEDIUMCisco Email Security Appliance Filter Bypass VulnerabilityEPSS 1.7%CVE-2026-75686CRITICALAdobe Connect | Improper Input Validation (CWE-20)EPSS 1.7%CVE-2025-34099CRITICALVICIdial vicidial_sales_viewer.php Unauthenticated Command Injection via Basic Auth PasswordEPSS 1.7%CVE-2017-6770—Cisco IOS 12.0 through 15.6, Adaptive Security Appliance (ASA) Software 7.0.1 through 9.7.1.2, NX-OS 4.0 through 12.0, and IOS XE 3.6 througEPSS 1.7%CVE-2020-15168LOWFile size limit bypass in node-fetchEPSS 1.7%CVE-2020-26291MEDIUMHostname spoofing in URI.jsEPSS 1.7%CVE-2023-35367CRITICALWindows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityEPSS 1.7%CVE-2023-35366CRITICALWindows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityEPSS 1.7%CVE-2021-32970HIGHMoxa NPort IAW5000A-I/O Series Serial Device Server Improper Input ValidationEPSS 1.7%CVE-2026-40261HIGHComposer has Command Injection via Malicious Perforce ReferenceEPSS 1.7%CVE-2023-32321CRITICALCKAN remote code execution and private information access via crafted resource idsEPSS 1.7%CVE-2019-1787HIGHClam AntiVirus PDF Denial of Service VulnerabilityEPSS 1.7%CVE-2021-30004MEDIUMIn wpa_supplicant and hostapd 2.9, forging attacks may occur because AlgorithmIdentifier parameters are mishandled in tls/pkcs1.c and tls/x5EPSS 1.7%