Falhas do tipo CWE-707

256 resultados

Neutralização inadequada de entrada maliciosa

É quando a aplicação falha em remover ou escapar caracteres e sequências perigosas dos dados de entrada antes de usá-los em contextos sensíveis (SQL, HTML, comandos do sistema). O resultado é que um atacante consegue injetar código ou comandos que serão executados com as permissões da aplicação.

Exemplo

Um formulário web que recebe nome de usuário e o insere diretamente em uma query SQL sem sanitização. O atacante entra com `admin' --` e, em vez de buscar um usuário, contorna a autenticação ou acessa dados não autorizados.

Como mitigar

Use prepared statements ou ORMs que separarem dados de estrutura de comando. Para saída em HTML, encode caracteres especiais. Valide entrada com whitelist (só aceite o que você sabe ser seguro) e não confie em validação no cliente.

CVE-2023-6123HIGHImproper Neutralization vulnerability affects OpenText ALM Octane.EPSS 0.5%CVE-2022-4602LOWShoplazza LifeStyle Review Flow cross site scriptingEPSS 0.5%CVE-2022-4600LOWShoplazza LifeStyle Product Carousel cross site scriptingEPSS 0.5%CVE-2022-4598LOWShoplazza LifeStyle Announcement cross site scriptingEPSS 0.5%CVE-2022-4599LOWShoplazza LifeStyle Product cross site scriptingEPSS 0.5%CVE-2021-4274LOWsileht bird-lg layout.html cross site scriptingEPSS 0.5%CVE-2022-4601LOWShoplazza LifeStyle Shipping/Member Discount/Icon cross site scriptingEPSS 0.5%CVE-2022-4591LOWmschaef toto Email Parameter cross site scriptingEPSS 0.5%CVE-2022-4582LOWstarter-public-edition-4 cross site scriptingEPSS 0.5%CVE-2022-4595LOWdjango-openipam exposed_hosts.html cross site scriptingEPSS 0.5%CVE-2024-10808MEDIUMcode-projects E-Health Care System req_detail.php sql injectionEPSS 0.5%CVE-2024-10809MEDIUMcode-projects E-Health Care System chat.php sql injectionEPSS 0.5%CVE-2022-4585LOWOpencaching Deutschland oc-server3 Cookie start.tpl cross site scriptingEPSS 0.5%CVE-2022-4586LOWOpencaching Deutschland oc-server3 Cachelist cachelists.tpl cross site scriptingEPSS 0.5%CVE-2022-3868MEDIUMSourceCodester Sanitization Management System sql injectionEPSS 0.5%CVE-2022-4454MEDIUMm0ver bible-online Search search.java query sql injectionEPSS 0.5%CVE-2022-3992LOWSourceCodester Sanitization Management System Banner Image cross site scriptingEPSS 0.5%CVE-2022-3587LOWSourceCodester Simple Cold Storage Management System My Account cross site scriptingEPSS 0.5%CVE-2022-4590LOWmschaef toto Todo List cross site scriptingEPSS 0.5%CVE-2022-4587MEDIUMOpencaching Deutschland oc-server3 Login Page login.tpl cross site scriptingEPSS 0.5%