Falhas do tipo CWE-79

28.821 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2018-19906MEDIUMStored XSS exists in razorCMS 3.4.8 via the /#/page description parameter.EPSS 0.7%CVE-2024-22718CRITICALCross Site Scripting (XSS) vulnerability in Form Tools 3.1.1 allows attackers to run arbitrary code via the client_id parameter in the appliEPSS 0.7%CVE-2022-1102MEDIUMSourceCodester Royale Event Management System companyprofile.php cross site scriptingEPSS 0.7%CVE-2024-4720MEDIUMCampcodes Complete Web-Based School Management System approve_petty_cash.php cross site scriptingEPSS 0.7%CVE-2024-6706MEDIUMOpen WebUI Stored Cross-Site ScriptingEPSS 0.7%CVE-2023-50722CRITICALXWiki Platform XSS/CSRF Remote Code Execution in XWiki.ConfigurableClassEPSS 0.7%CVE-2022-37250MEDIUMCraft CMS 4.2.0.1 suffers from Stored Cross Site Scripting (XSS) in /admin/myaccount.EPSS 0.7%CVE-2019-25145HIGHContact Form & SMTP Plugin by PirateForms <= 2.5.1 - Unauthenticated HTML injectionEPSS 0.7%CVE-2026-78187LOWPiwigo Public Authentication cross site scriptingEPSS 0.7%CVE-2019-15270MEDIUMCisco Firepower Management Center Stored Cross-Site Scripting VulnerabilityEPSS 0.7%CVE-2018-19918MEDIUMCuppaCMS has XSS via an SVG document uploaded to the administrator/#/component/table_manager/view/cu_views URI.EPSS 0.7%CVE-2022-45144MEDIUMAlgoo Tracim before 4.4.2 allows XSS via HTML file upload.EPSS 0.7%CVE-2023-3986LOWSourceCodester Simple Online Mens Salon Management System cross site scriptingEPSS 0.7%CVE-2024-33306HIGHSourceCodester Laboratory Management System 1.0 is vulnerable to Cross Site Scripting (XSS) via "First Name" parameter in Create User.EPSS 0.7%CVE-2021-44471HIGHDelta Electronics DIAEnergie (Update A)EPSS 0.7%CVE-2022-41334HIGHAn improper neutralization of input during web page generation [CWE-79] vulnerability in FortiOS versions 7.0.0 to 7.0.7 and 7.2.0 to 7.2.3 EPSS 0.7%CVE-2021-24445—My Site Audit <= 1.2.4 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.7%CVE-2021-24128—Team Members < 5.0.4 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.7%CVE-2021-41161CRITICALXSS in csvimport in 3.0.0-beta versionsEPSS 0.7%CVE-2021-41162CRITICALCross-site Scripting in Combodo iTopEPSS 0.7%