Falhas do tipo CWE-79

28.490 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2020-15138HIGHCross-Site Scripting in PrismEPSS 2.0%CVE-2011-2920MEDIUMSpacewalk: spacewalk: cross-site scripting vulnerability allows arbitrary web script execution.EPSS 2.0%CVE-2022-0208—MapPress Maps for WordPress < 2.73.4 - Reflected Cross-Site scriptingEPSS 2.0%CVE-2018-0199—A vulnerability in Cisco Jabber Client Framework (JCF) could allow an unauthenticated, remote attacker to conduct a cross-site scripting (XSEPSS 2.0%CVE-2020-4041HIGHThe filename of uploaded files vulnerable to stored XSS in Bolt CMSEPSS 2.0%CVE-2007-4039CRITICALArgument injection vulnerability involving Mozilla, when certain URIs are registered, allows remote attackers to conduct cross-browser scripEPSS 2.0%CVE-2021-25055—FeedWordPress < 2022.0123 - Reflected Cross-Site Scripting (XSS)EPSS 2.0%CVE-2018-0357—A vulnerability in the web framework of Cisco WebEx could allow an unauthenticated, remote attacker to conduct a cross-site scripting (XSS) EPSS 2.0%CVE-2019-0558MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 2.0%CVE-2023-29247—Stored XSS on Apache AirflowEPSS 2.0%CVE-2023-36891HIGHMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 2.0%CVE-2023-36892HIGHMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 2.0%CVE-2021-24342—JNews < 8.0.6 - Reflected Cross-Site Scripting (XSS)EPSS 2.0%CVE-2021-24364—Jannah < 5.4.4 - Reflected Cross-Site Scripting (XSS)EPSS 2.0%CVE-2022-1231CRITICALXSS via Embedded SVG in SVG Diagram Format in plantuml/plantumlEPSS 2.0%CVE-2022-1916—Active Products Tables for WooCommerce < 1.0.5 - Reflected Cross-Site-ScriptingEPSS 1.9%CVE-2022-0271—LearnPress < 4.1.6 - Reflected Cross-Site ScriptingEPSS 1.9%CVE-2022-1756—Newsletter < 7.4.5 - Reflected Cross-Site ScriptingEPSS 1.9%CVE-2021-24987—Super Socializer < 7.13.30 - Reflected Cross-Site ScriptingEPSS 1.9%CVE-2020-26218HIGHHTML Injection in touchbase.aiEPSS 1.9%