Falhas do tipo CWE-79

28.640 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2019-3776HIGHReflected XSS in Pivotal Operations ManagerEPSS 0.8%CVE-2021-21515CRITICALDell EMC SourceOne, versions 7.2SP10 and prior, contain a Stored Cross-Site Scripting vulnerability. A remote low privileged attacker may poEPSS 0.8%CVE-2024-2630MEDIUMInappropriate implementation in iOS in Google Chrome prior to 123.0.6312.58 allowed a remote attacker to leak cross-origin data via a crafteEPSS 0.8%CVE-2022-27845MEDIUMWordPress Plausible Analytics plugin <= 1.2.2 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.8%CVE-2023-39516MEDIUMStored Cross-Site-Scripting on data_sources.php debug html-block in CactiEPSS 0.8%CVE-2020-7571—A CWE-79 Multiple Improper Neutralization of Input During Web Page Generation (Cross-site Scripting Reflected) vulnerability exists in EcoStEPSS 0.8%CVE-2020-7570—A CWE-79 Improper Neutralization of Input During Web Page Generation (Cross-site Scripting Stored) vulnerability exists in EcoStruxure BuildEPSS 0.8%CVE-2021-4020HIGHCross-site Scripting (XSS) - Stored in meetecho/janus-gatewayEPSS 0.8%CVE-2021-34666MEDIUMAdd Sidebar <= 2.0.0 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-34665MEDIUMWP SEO Tags <= 2.2.7 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-34657MEDIUMTypoFR <= 0.11 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-34652MEDIUMMedia Usage <= 0.0.4 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-24746MEDIUMHTML injection possibility in voucher code formEPSS 0.8%CVE-2021-34655MEDIUMWP Songbook <= 2.0.11 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-32644MEDIUMCross-site Scripting in Random.phpEPSS 0.8%CVE-2022-29182MEDIUMDOM-based XSS in GoCDEPSS 0.8%CVE-2022-2523HIGHCross-site Scripting (XSS) - Reflected in beancount/favaEPSS 0.8%CVE-2019-9539—Telos Automated Message Handling System reflected XSS in ModalWindowPopup.aspEPSS 0.8%CVE-2019-9542—Telos Automated Message Handling System reflected XSS in itemlookup.aspEPSS 0.8%CVE-2019-9540—Telos Automated Message Handling System reflected XSS in prefs.aspEPSS 0.8%