Falhas do tipo CWE-707

256 resultados

Neutralização inadequada de entrada maliciosa

É quando a aplicação falha em remover ou escapar caracteres e sequências perigosas dos dados de entrada antes de usá-los em contextos sensíveis (SQL, HTML, comandos do sistema). O resultado é que um atacante consegue injetar código ou comandos que serão executados com as permissões da aplicação.

Exemplo

Um formulário web que recebe nome de usuário e o insere diretamente em uma query SQL sem sanitização. O atacante entra com `admin' --` e, em vez de buscar um usuário, contorna a autenticação ou acessa dados não autorizados.

Como mitigar

Use prepared statements ou ORMs que separarem dados de estrutura de comando. Para saída em HTML, encode caracteres especiais. Valide entrada com whitelist (só aceite o que você sabe ser seguro) e não confie em validação no cliente.

CVE-2021-4266LOWWebdetails cpf DependenciesPackage.java cross site scriptingEPSS 0.6%CVE-2022-3434LOWSourceCodester Web-Based Student Clearance System add-student.php prepare cross site scriptingEPSS 0.6%CVE-2022-4556LOWAlinto SOGo Identity SOGoUserDefaults.m _migrateMailIdentities cross site scriptingEPSS 0.6%CVE-2022-4558LOWAlinto SOGo Folder/Mail NSString+Utilities.m cross site scriptingEPSS 0.6%CVE-2022-4513LOWEuropean Environment Agency eionet.contreg cross site scriptingEPSS 0.6%CVE-2022-4514LOWOpencaching Deutschland oc-server3 varset.inc.php cross site scriptingEPSS 0.6%CVE-2026-4249HIGHDenial of Service via Malicious JSON Payloads in Throttling Events in Multiple WSO2 Products Causing Persistent Service DisruptionEPSS 0.6%CVE-2022-4052MEDIUMStudent Attendance Management System createClass.php sql injectionEPSS 0.6%CVE-2020-36626MEDIUMModern Tribe Panel Builder Plugin SearchFilter.php add_post_content_filtered_to_search_sql sql injectionEPSS 0.6%CVE-2022-3548LOWSourceCodester Simple Cold Storage Management System Add New Storage cross site scriptingEPSS 0.6%CVE-2022-3971MEDIUMmatrix-appservice-irc PgDataStore.ts sql injectionEPSS 0.6%CVE-2022-4354MEDIUMLinZhaoguan pb-cms Message Board comment cross site scriptingEPSS 0.6%CVE-2022-3798MEDIUMIBAX go-ibax tablesInfo sql injectionEPSS 0.5%CVE-2022-3802MEDIUMIBAX go-ibax rowsInfo sql injectionEPSS 0.5%CVE-2026-18613CRITICALGL-iNet GL-MT3000 plugins.so Native Plugin glc plugins.set_config injectionEPSS 0.5%CVE-2022-3547LOWSourceCodester Simple Cold Storage Management System Setting cross site scriptingEPSS 0.5%CVE-2024-10805MEDIUMcode-projects University Event Management System doedit.php sql injectionEPSS 0.5%CVE-2022-4559LOWINEX IPX-Manager list.foil.php cross site scriptingEPSS 0.5%CVE-2022-3975LOWNukeViet CMS Data URL Request.php filterAttr cross site scriptingEPSS 0.5%CVE-2022-3470MEDIUMSourceCodester Human Resource Management System getstatecity.php sql injectionEPSS 0.5%