Falhas do tipo CWE-79

28.384 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2024-27744MEDIUMCross Site Scripting vulnerability in Petrol Pump Mangement Software v.1.0 allows an attacker to execute arbitrary code via a crafted payloaEPSS 1.3%CVE-2024-20679MEDIUMAzure Stack Hub Spoofing VulnerabilityEPSS 1.3%CVE-2021-24975—NextScripts: Social Networks Auto-Poster < 4.3.24 - Unauthenticated Stored XSSEPSS 1.3%CVE-2021-34638MEDIUMWordPress Download Manager <= 3.1.24 Authenticated Directory TraversalEPSS 1.3%CVE-2022-2599—Anti-Malware Security and Brute-Force Firewall < 4.21.83 - Reflected Cross-Site ScriptingEPSS 1.3%CVE-2018-3717—connect node module before 2.14.0 suffers from a Cross-Site Scripting (XSS) vulnerability due to a lack of validation of file in directory.jEPSS 1.3%CVE-2021-24756—WP System Log < 1.0.21 - Unauthenticated Stored Cross-Site ScriptingEPSS 1.3%CVE-2019-10221MEDIUMA Reflected Cross Site Scripting vulnerability was found in all pki-core 10.x.x versions, where the pki-ca module from the pki-core server. EPSS 1.3%CVE-2022-0571MEDIUMCross-site Scripting (XSS) - Reflected in phoronix-test-suite/phoronix-test-suiteEPSS 1.3%CVE-2021-37695HIGHExecution of JavaScript code using malformed HTML in ckeditorEPSS 1.3%CVE-2021-33851—A cross-site scripting (XSS) attack can cause arbitrary code (JavaScript) to run in a user's browser and can use an application as the vehicEPSS 1.3%CVE-2024-28623MEDIUMRiteCMS v3.0.0 was discovered to contain a cross-site scripting (XSS) vulnerability via the component main_menu/edit_section.EPSS 1.3%CVE-2023-37988HIGHWordPress Contact Form Generator Plugin <= 2.5.5 is vulnerable to Cross Site Scripting (XSS)EPSS 1.3%CVE-2020-15139HIGHXSS in MyBBEPSS 1.3%CVE-2024-21328HIGHDynamics 365 Sales Spoofing VulnerabilityEPSS 1.3%CVE-2021-24973—Site Reviews < 5.17.3 - Unauthenticated Stored Cross-Site ScriptingEPSS 1.3%CVE-2023-29183HIGHAn improper neutralization of input during web page generation ('Cross-site Scripting') vulnerability [CWE-79] in FortiProxy 7.2.0 through 7EPSS 1.3%CVE-2022-43718MEDIUMApache Superset: Cross-Site Scripting vulnerability on upload formsEPSS 1.3%CVE-2024-31868MEDIUMApache Zeppelin: XSS vulnerability in the helium moduleEPSS 1.3%CVE-2024-27743MEDIUMCross Site Scripting vulnerability in Petrol Pump Mangement Software v.1.0 allows an attacker to execute arbitrary code via a crafted payloaEPSS 1.3%