Falhas do tipo CWE-79

28.384 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2024-27743MEDIUMCross Site Scripting vulnerability in Petrol Pump Mangement Software v.1.0 allows an attacker to execute arbitrary code via a crafted payloaEPSS 1.3%CVE-2022-1187MEDIUMWP YouTube Live <= 1.7.21 - Reflected Cross-Site ScriptingEPSS 1.3%CVE-2020-26249HIGHRemote Code Execution (RCE) Exploit on Cross Site Scripting (XSS) VulnerabilityEPSS 1.3%CVE-2021-24350—Visitors <= 0.3 - Unauthenticated Stored Cross-Site Scripting (XSS)EPSS 1.3%CVE-2021-25086—Advanced Page Visit Counter < 6.1.2 - Unauthenticated Stored Cross-Site ScriptingEPSS 1.3%CVE-2023-33159HIGHMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 1.3%CVE-2024-2242MEDIUMContact Form 7 <= 5.9 - Reflected Cross-Site ScriptingEPSS 1.3%CVE-2020-0893MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.3%CVE-2020-0894MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.3%CVE-2023-23849HIGHVersions of Coverity Connect prior to 2022.12.0 are vulnerable to an unauthenticated Cross-Site Scripting vulnerability. Any web service hosEPSS 1.3%CVE-2022-0704MEDIUMCross-site Scripting (XSS) - Stored in pimcore/pimcoreEPSS 1.3%CVE-2022-22114CRITICALTeedy - Reflected Cross-Site Scripting (XSS) in the Search FunctionalityEPSS 1.3%CVE-2017-6789—A vulnerability in the Cisco Unified Intelligence Center web interface could allow an unauthenticated, remote attacker to impact the integriEPSS 1.3%CVE-2024-27313MEDIUMXSS VulnerabilityEPSS 1.3%CVE-2023-3479MEDIUMCross-site Scripting (XSS) - Reflected in hestiacp/hestiacpEPSS 1.3%CVE-2020-25702—In Moodle, it was possible to include JavaScript when re-naming content bank items. Versions affected: 3.9 to 3.9.2. This is fixed in moodleEPSS 1.3%CVE-2023-27636MEDIUMProgress Sitefinity before 15.0.0 allows XSS by authenticated users via the content form in the SF Editor.EPSS 1.3%CVE-2024-21798MEDIUMELECOM wireless LAN routers contain a cross-site scripting vulnerability. Assume that a malicious administrative user configures the affecteEPSS 1.3%CVE-2024-21327HIGHMicrosoft Dynamics 365 Customer Engagement Cross-Site Scripting VulnerabilityEPSS 1.3%CVE-2014-5411—Schneider Electric SCADA Expert ClearSCADA Cross-site ScriptingEPSS 1.3%