Falhas do tipo CWE-79

28.643 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2020-3463MEDIUMCisco Webex Meetings Reflected Cross-Site Scripting VulnerabilityEPSS 0.8%CVE-2015-9056—Kibana versions prior to 4.1.3 and 4.2.1 are vulnerable to a XSS attack.EPSS 0.8%CVE-2018-4842—A vulnerability has been identified in SCALANCE X-200IRT switch family (incl. SIPLUS NET variants) (All versions < V5.4.1), SCALANCE X-200RNEPSS 0.8%CVE-2022-2829HIGHCross-site Scripting (XSS) - Stored in yetiforcecompany/yetiforcecrmEPSS 0.8%CVE-2021-3879MEDIUMCross-site Scripting (XSS) - Stored in snipe/snipe-itEPSS 0.8%CVE-2022-2925CRITICALCross-site Scripting (XSS) - Stored in appwrite/appwriteEPSS 0.8%CVE-2024-36115HIGHStored Cross site scripting in Reposilite artifactsEPSS 0.8%CVE-2022-39324MEDIUMGrafana vulnerable to spoofing originalUrl of snapshotsEPSS 0.8%CVE-2023-0488CRITICALCross-site Scripting (XSS) - Stored in pyload/pyloadEPSS 0.8%CVE-2022-22125MEDIUMHalo CMS - Stored Cross-Site Scripting (XSS) in Article's TagEPSS 0.8%CVE-2020-2017HIGHPAN-OS: DOM-Based cross site scripting vulnerability in management web interfaceEPSS 0.8%CVE-2022-23515MEDIUMImproper neutralization of data URIs may allow XSS in LoofahEPSS 0.8%CVE-2021-24372—WP Hardening < 1.2.2 - Reflected XSS via URIEPSS 0.8%CVE-2021-24438—ShareThis Dashboard for Google Analytics < 2.5.2 - Reflected Cross-Site Scripting (XSS)EPSS 0.8%CVE-2021-24679—Bitcoin / AltCoin Payment Gateway for WooCommerce < 1.6.1 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24588—SMS Alert Order Notifications – WooCommerce < 3.4.7 Authenticated Cross Site ScriptingEPSS 0.8%CVE-2021-24496—Community Event < 1.4.8 - Reflected Cross-Site Scripting (XSS)EPSS 0.8%CVE-2021-24368—Quiz And Survey Master < 7.1.18 - Reflected Cross-Site Scripting (XSS)EPSS 0.8%CVE-2021-24676—Better Find and Replace < 1.2.9 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24697—Simple Download Monitor < 3.9.5 - Reflected Cross-Site ScriptingEPSS 0.8%