Falhas do tipo CWE-707

256 resultados

Neutralização inadequada de entrada maliciosa

É quando a aplicação falha em remover ou escapar caracteres e sequências perigosas dos dados de entrada antes de usá-los em contextos sensíveis (SQL, HTML, comandos do sistema). O resultado é que um atacante consegue injetar código ou comandos que serão executados com as permissões da aplicação.

Exemplo

Um formulário web que recebe nome de usuário e o insere diretamente em uma query SQL sem sanitização. O atacante entra com `admin' --` e, em vez de buscar um usuário, contorna a autenticação ou acessa dados não autorizados.

Como mitigar

Use prepared statements ou ORMs que separarem dados de estrutura de comando. Para saída em HTML, encode caracteres especiais. Valide entrada com whitelist (só aceite o que você sabe ser seguro) e não confie em validação no cliente.

CVE-2022-4566MEDIUMy_project RuoYi GenController sql injectionEPSS 0.8%CVE-2022-4300MEDIUMFastCMS Template edit injectionEPSS 0.8%CVE-2022-3947MEDIUMeolinker goku_lite list sql injectionEPSS 0.8%CVE-2022-4730LOWGraphite Web Absolute Time Range cross site scriptingEPSS 0.8%CVE-2022-4728LOWGraphite Web Cookie cross site scriptingEPSS 0.8%CVE-2022-3948MEDIUMeolinker goku_lite getList sql injectionEPSS 0.8%CVE-2022-4399MEDIUMTicklishHoneyBee nodau db.c sql injectionEPSS 0.8%CVE-2022-4729LOWGraphite Web Template Name cross site scriptingEPSS 0.7%CVE-2022-3941MEDIUMActivity Log Plugin HTTP Header neutralization for logsEPSS 0.7%CVE-2022-3704LOWRuby on Rails _table.html.erb cross site scriptingEPSS 0.7%CVE-2022-4282MEDIUMSpringBootCMS Template Management injectionEPSS 0.7%CVE-2022-3955HIGHtholum crm42 Login class.user.php sql injectionEPSS 0.7%CVE-2022-3956MEDIUMtsruban HHIMS Patient Portrait sql injectionEPSS 0.7%CVE-2022-4278MEDIUMSourceCodester Human Resource Management System employeeadd.php sql injectionEPSS 0.7%CVE-2022-3878HIGHMaxon ERP browse_data sql injectionEPSS 0.7%CVE-2022-3584MEDIUMSourceCodester Canteen Management System edituser.php sql injectionEPSS 0.7%CVE-2022-23004MEDIUMAlgorithm incorrectly returning error and Invalid unreduced value written to output bufferEPSS 0.7%CVE-2022-3579MEDIUMSourceCodester Cashier Queuing System Login Page login.php sql injectionEPSS 0.7%CVE-2022-3789MEDIUMTim Campus Confession Wall share.php sql injectionEPSS 0.7%CVE-2022-3583HIGHSourceCodester Canteen Management System login.php sql injectionEPSS 0.7%