Falhas do tipo CWE-79

28.490 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2022-24227MEDIUMA cross-site scripting (XSS) vulnerability in BoltWire v7.10 and v 8.00 allows attackers to execute arbitrary web scripts or HTML via a crafEPSS 2.3%CVE-2021-39350MEDIUMFV Flowplayer Video Player <= 7.5.0.727 - 7.5.2.727 Reflected Cross-Site ScriptingEPSS 2.2%CVE-2023-38435—Apache Felix Healthcheck Webconsole Plugin: XSS in healthcheck webconsole pluginEPSS 2.2%CVE-2023-25439MEDIUMStored Cross Site Scripting (XSS) vulnerability in Square Pig FusionInvoice 2023-1.0, allows attackers to execute arbitrary code via the desEPSS 2.2%CVE-2021-24746—Sassy Social Share < 3.3.40 - Reflected Cross-Site ScriptingEPSS 2.2%CVE-2023-6710MEDIUMMod_cluster/mod_proxy_cluster: stored cross site scriptingEPSS 2.2%CVE-2023-42629CRITICALStored cross-site scripting (XSS) vulnerability in the manage vocabulary page in Liferay Portal 7.4.2 through 7.4.3.87, and Liferay DXP 7.4 EPSS 2.2%CVE-2023-42628CRITICALStored cross-site scripting (XSS) vulnerability in the Wiki widget in Liferay Portal 7.1.0 through 7.4.3.87, and Liferay DXP 7.0 fix pack 83EPSS 2.2%CVE-2024-4406HIGHXiaomi Pro 13 GetApps integral-dialog-page Cross-Site Scripting Remote Code Execution VulnerabilityEPSS 2.2%CVE-2022-23988—WS Form < 1.8.176 - Unauthenticated Stored Cross-Site ScriptingEPSS 2.2%CVE-2020-1456MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 2.2%CVE-2022-47870MEDIUMA Cross Site Scripting (XSS) vulnerability in the web SQL monitor login page in Redgate SQL Monitor 12.1.31.893 allows remote attackers to iEPSS 2.2%CVE-2022-0189—WP RSS Aggregator < 4.20 - Reflected Cross-Site Scripting (XSS)EPSS 2.2%CVE-2019-3847MEDIUMA vulnerability was found in moodle before versions 3.6.3, 3.5.5, 3.4.8 and 3.1.17. Users with the "login as other users" capability (such aEPSS 2.2%CVE-2021-44791—Reflected XSS on certain HTTP endpointsEPSS 2.2%CVE-2024-26152MEDIUMLabel Studio vulnerable to Cross-site Scripting if `<Choices>` or `<Labels>` are used in labeling config EPSS 2.2%CVE-2023-46732CRITICALReflected Cross-site scripting through revision parameter in content menu in XWiki PlatformEPSS 2.2%CVE-2021-25112—WHMCS Bridge < 6.4b - Reflected Cross-Site Scripting (XSS)EPSS 2.2%CVE-2019-7004MEDIUMAvaya IP Office XSS VulnerabilityEPSS 2.2%CVE-2022-1221—Gwyn's Imagemap Selector <= 0.3.3 - Reflected Cross-Site ScriptingEPSS 2.2%