Falhas do tipo CWE-707

256 resultados

Neutralização inadequada de entrada maliciosa

É quando a aplicação falha em remover ou escapar caracteres e sequências perigosas dos dados de entrada antes de usá-los em contextos sensíveis (SQL, HTML, comandos do sistema). O resultado é que um atacante consegue injetar código ou comandos que serão executados com as permissões da aplicação.

Exemplo

Um formulário web que recebe nome de usuário e o insere diretamente em uma query SQL sem sanitização. O atacante entra com `admin' --` e, em vez de buscar um usuário, contorna a autenticação ou acessa dados não autorizados.

Como mitigar

Use prepared statements ou ORMs que separarem dados de estrutura de comando. Para saída em HTML, encode caracteres especiais. Valide entrada com whitelist (só aceite o que você sabe ser seguro) e não confie em validação no cliente.

CVE-2022-3998MEDIUMMonikaBrzica scm uredi_korisnika.php sql injectionEPSS 0.5%CVE-2022-4522LOWCalendarXP cross site scriptingEPSS 0.5%CVE-2021-4273MEDIUMstudygolang search.go Search cross site scriptingEPSS 0.5%CVE-2022-3472MEDIUMSourceCodester Human Resource Management System city.php sql injectionEPSS 0.5%CVE-2022-3471MEDIUMSourceCodester Human Resource Management System city.php sql injectionEPSS 0.5%CVE-2022-4012MEDIUMHospital Management Center patient-info.php sql injectionEPSS 0.5%CVE-2022-4279LOWSourceCodester Human Resource Management System employeeview.php cross site scriptingEPSS 0.5%CVE-2022-3467MEDIUMJiusi OA hntdCustomDesktopActionContent sql injectionEPSS 0.5%CVE-2022-3505LOWSourceCodester Sanitization Management System cross site scriptingEPSS 0.5%CVE-2021-4246MEDIUMroxlukas LMeve Login Page sql injectionEPSS 0.5%CVE-2022-3949LOWSourcecodester Simple Cashiering System User Account cross site scriptingEPSS 0.5%CVE-2022-4015MEDIUMSports Club Management System make_payments.php sql injectionEPSS 0.5%CVE-2022-4526LOWdjango-photologue Default Template photo_detail.html cross site scriptingEPSS 0.5%CVE-2022-3442LOWCrealogix EBICS ebics.aspx cross site scriptingEPSS 0.5%CVE-2022-3502LOWHuman Resource Management System Leave cross site scriptingEPSS 0.5%CVE-2022-3503LOWSourceCodester Purchase Order Management System Supplier cross site scriptingEPSS 0.5%CVE-2022-4247MEDIUMMovie Ticket Booking System booking.php sql injectionEPSS 0.5%CVE-2022-4523LOWvexim2 cross site scriptingEPSS 0.5%CVE-2022-4416MEDIUMRainyGao DocSys getReposAllUsers.do getReposAllUsers sql injectionEPSS 0.5%CVE-2022-4642LOWtatoeba2 Profile Name cross site scriptingEPSS 0.5%