Falhas do tipo CWE-643

15 resultados

Injeção de XPath

Ocorre quando dados não validados são concatenados diretamente em expressões XPath, permitindo que um atacante altere a lógica da consulta XML. O código confia que a entrada do usuário é inofensiva, mas sem sanitização, expressões maliciosas conseguem extrair ou manipular dados que não deveriam ser acessíveis.

Exemplo

Um sistema de login que monta uma consulta XPath como `//usuario[nome='$entrada' and senha='$senha']` sem validação: um atacante entra com `' or '1'='1` no campo nome e contorna a autenticação, acessando qualquer usuário.

Como mitigar

Use APIs XPath que suportam parametrização (bind variables) em vez de concatenação de strings. Valide e escape rigorosamente qualquer entrada do usuário antes de usá-la em expressões XPath, ou implemente listas brancas de caracteres permitidos.

CVE-2023-36429MEDIUMMicrosoft Dynamics 365 (On-Premises) Information Disclosure VulnerabilityEPSS 2.0%CVE-2023-36433MEDIUMMicrosoft Dynamics 365 (On-Premises) Information Disclosure VulnerabilityEPSS 1.9%CVE-2020-25162HIGHB. Braun SpaceCom, Battery Pack SP with Wi-Fi, and Data module compactplusEPSS 1.9%CVE-2023-24922MEDIUMMicrosoft Dynamics 365 (On-Premises) Information Disclosure VulnerabilityEPSS 1.5%CVE-2024-2645MEDIUMNetentsec NS-ASG Application Security Gateway resetpwd.php xpath injectionEPSS 0.7%CVE-2024-2648MEDIUMNetentsec NS-ASG Application Security Gateway naccheck.php xpath injectionEPSS 0.7%CVE-2026-24343HIGHApache HertzBeat: Uncontrolled Resource Consumption via Crafted XPath ExpressionsEPSS 0.7%CVE-2026-44962CRITICALPlesk contains an XPath injection vulnerability in the APS Application Catalog search functionality, where user-supplied input is interpolatEPSS 0.7%CVE-2024-39565HIGHJunos OS: J-Web: An unauthenticated, network-based attacker can perform XPATH injection attack against a device.EPSS 0.5%CVE-2025-20218MEDIUMCisco Secure Firepower Management Center Software XPATH Injection VulnerabilityEPSS 0.4%CVE-2026-11864MEDIUMMultiple security vulnerabilities are addressed with IBM Cloud Pak for Business Automation iFixes for August 2026.EPSS 0.4%CVE-2022-43840MEDIUMIBM Aspera Console XPath injectionEPSS 0.3%CVE-2026-9390CRITICALXML::Sig versions before 0.71 for Perl allow XPath injection in ID lookupEPSS 0.3%CVE-2026-40699HIGHBIG-IP Configuration utility vulnerabilityEPSS 0.3%CVE-2025-11844MEDIUMXPath Injection in Hugging Face Smolagents search_item_ctrl_f FunctionEPSS 0.3%