Falhas do tipo CWE-79

28.628 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2021-39336MEDIUMJob Manager <= 0.7.25 Authenticated Stored Cross-Site ScriptingEPSS 0.9%CVE-2023-3086CRITICALCross-site Scripting (XSS) - Stored in nilsteampassnet/teampassEPSS 0.9%CVE-2021-39334MEDIUMJob Board Vanila Plugin <= 1.0 Authenticated Stored Cross-Site ScriptingEPSS 0.9%CVE-2021-39335MEDIUMWpGenius Job Listing <= 1.0.2 Authenticated Stored Cross-Site ScriptingEPSS 0.9%CVE-2021-39337MEDIUMjob-portal <= 0.0.1 Authenticated Stored Cross-Site ScriptingEPSS 0.9%CVE-2024-21620HIGHJunos OS: SRX Series and EX Series: J-Web doesn't sufficiently sanitize input to prevent XSSEPSS 0.9%CVE-2022-2060HIGHCross-site Scripting (XSS) - Stored in dolibarr/dolibarrEPSS 0.9%CVE-2021-24907—Everest Forms < 1.8.0 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2022-1269—Fast Flow < 1.2.12 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2022-21146MEDIUMICSA-22-062-01 IPCOMM ipDIOEPSS 0.9%CVE-2022-2218CRITICALCross-site Scripting (XSS) - Stored in ionicabizau/parse-urlEPSS 0.9%CVE-2021-27442CRITICALWeintek EasyWeb cMT Cross-site ScriptingEPSS 0.9%CVE-2024-54037HIGHAdobe Connect | Cross-site Scripting (DOM-based XSS) (CWE-79)EPSS 0.9%CVE-2022-4215MEDIUMChained Quiz <= 1.3.2.3 - Reflected Cross-Site Scripting via dateEPSS 0.9%CVE-2022-40004CRITICALCross Site Scripting (XSS) vulnerability in Things Board 3.4.1 allows remote attackers to escalate privilege via crafted URL to the Audit LoEPSS 0.9%CVE-2020-35037—Events Manager < 5.9.8 - Cross-Site Scripting (XSS)EPSS 0.9%CVE-2022-43143CRITICALA cross-site scripting (XSS) vulnerability in Beekeeper Studio v3.6.6 allows attackers to execute arbitrary web scripts or HTML via a crafteEPSS 0.9%CVE-2021-39325MEDIUMOptinMonster <= 2.6.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2017-16022—Morris.js creates an svg graph, with labels that appear when hovering over a point. The hovering label names are not escaped in versions 0.5EPSS 0.9%CVE-2021-24885—YOP Poll < 6.1.2 - Reflected Cross-Site ScriptingEPSS 0.9%