Falhas do tipo CWE-79

28.384 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2019-0556MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.6%CVE-2022-27777—A XSS Vulnerability in Action View tag helpers >= 5.2.0 and < 5.2.0 which would allow an attacker to inject content if able to control inputEPSS 1.6%CVE-2016-9472—Revive Adserver before 3.2.5 and 4.0.0 suffers from Reflected XSS. The Revive Adserver web installer scripts were vulnerable to a reflected EPSS 1.6%CVE-2021-24214—OpenID Connect Generic Client 3.8.0-3.8.1 - Reflected Cross Site Scripting (XSS) via Login ErrorEPSS 1.6%CVE-2019-15071—Openfind MAIL2000 Webmail Pre-Auth Cross-Site ScriptingEPSS 1.6%CVE-2018-3830—Kibana versions 5.3.0 to 6.4.1 had a cross-site scripting (XSS) vulnerability via the source field formatter that could allow an attacker toEPSS 1.6%CVE-2022-2796MEDIUMCross-site Scripting (XSS) - Stored in pimcore/pimcoreEPSS 1.6%CVE-2022-23544HIGHServer-Side Request Forgery in Metersphere leads to Cross-Site ScriptingEPSS 1.6%CVE-2021-21023MEDIUMMagento Commerce Stored Cross Site Scripting Vulnerability Could Lead To Arbitrary Code ExecutionEPSS 1.6%CVE-2020-1450MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.6%CVE-2020-1451MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.6%CVE-2016-9128—Revive Adserver before 3.2.3 suffers from reflected XSS. The affiliate-preview.php script in www/admin is vulnerable to a reflected XSS attaEPSS 1.6%CVE-2021-24239—Pie Register < 3.7.0.1 - Reflected Cross-Site Scripting (XSS)EPSS 1.6%CVE-2017-12343—Multiple vulnerabilities in Cisco Data Center Network Manager (DCNM) Software could allow a remote attacker to inject arbitrary values into EPSS 1.6%CVE-2021-44176HIGHAdobe Experience Manager Stored XSS in workflow Stages parameterEPSS 1.6%CVE-2021-24454—YOP Poll < 6.2.8 - Stored Cross-Site ScriptingEPSS 1.6%CVE-2021-43765HIGHAdobe Experience Manager Stored XSS in the Carousel SetEPSS 1.6%CVE-2021-44177HIGHAdobe Experience Manager Stored XSS in user name parameter in the package managerEPSS 1.6%CVE-2024-1234MEDIUMExclusive Addons for Elementor <= 2.6.9 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 1.6%CVE-2020-0693MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.6%