Falhas do tipo CWE-79

28.491 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2017-7463MEDIUMJBoss BRMS 6 and BPM Suite 6 before 6.4.3 are vulnerable to a reflected XSS via artifact upload. A malformed XML file, if uploaded, causes aEPSS 1.8%CVE-2021-21084HIGHAdobe Experience Manager stored cross-site scripting vulnerability in resource resolver factory could lead to arbitrary code executionEPSS 1.8%CVE-2020-8204—A cross site scripting (XSS) vulnerability exists in Pulse Connect Secure <9.1R5 on the PSAL Page.EPSS 1.8%CVE-2021-3831HIGHCross-site Scripting (XSS) - Reflected in gnuboard/gnuboard5EPSS 1.8%CVE-2022-0533—Ditty (formerly Ditty News Ticker) < 3.0.15 - Reflected Cross-Site Scripting (XSS)EPSS 1.8%CVE-2021-24545—WP HTML Author Bio <= 1.2.0 - Author+ Stored Cross-Site ScriptingEPSS 1.8%CVE-2022-0970HIGHCross-site Scripting (XSS) - Stored in getgrav/gravEPSS 1.8%CVE-2022-1937—Awin Data Feed < 1.8 - Reflected Cross-Site ScriptingEPSS 1.8%CVE-2023-41176MEDIUMReflected cross-site scripting (XSS) vulnerabilities in Trend Micro Mobile Security (Enterprise) could allow an exploit against an authenticEPSS 1.8%CVE-2021-25016—Chaty < 2.8.3 - Reflected Cross-Site ScriptingEPSS 1.8%CVE-2023-41178MEDIUMReflected cross-site scripting (XSS) vulnerabilities in Trend Micro Mobile Security (Enterprise) could allow an exploit against an authenticEPSS 1.8%CVE-2023-3526CRITICALPHOENIX CONTACT: Cross-site Scripting vulnerability in TC ROUTER, TC CLOUD CLIENT and CLOUD CLIENT devicesEPSS 1.8%CVE-2024-28734MEDIUMCross Site Scripting vulnerability in Unit4 Financials by Coda prior to 2023Q4 allows a remote attacker to run arbitrary code via a crafted EPSS 1.8%CVE-2022-1170—JobMonster < 4.5.2.9 - Unauthenticated Reflected Cross-Site ScriptingEPSS 1.8%CVE-2018-0411—A vulnerability in the web-based management interface of Cisco Unified Communications Manager could allow an unauthenticated, remote attackeEPSS 1.8%CVE-2018-0339—A vulnerability in the web-based management interface of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attackeEPSS 1.8%CVE-2018-0458—Cisco Prime Collaboration Assurance Cross-Site Scripting VulnerabilityEPSS 1.8%CVE-2018-0406—A vulnerability in the web-based management interface of Cisco Web Security Appliance (WSA) could allow an unauthenticated, remote attacker EPSS 1.8%CVE-2018-0356—A vulnerability in the web framework of Cisco WebEx could allow an unauthenticated, remote attacker to conduct a cross-site scripting (XSS) EPSS 1.8%CVE-2018-0366—A vulnerability in the web-based management interface of Cisco Web Security Appliance (WSA) could allow an unauthenticated, remote attacker EPSS 1.8%