Falhas do tipo CWE-80

586 resultados

Falta de neutralização de tags HTML relacionadas a scripts (XSS básico)

Ocorre quando a aplicação web recebe entrada do usuário e a exibe no HTML sem sanitizar tags de script e eventos (como <script>, onclick, onerror). Um atacante injeta código JavaScript malicioso que executa no navegador da vítima, roubando cookies, sessões ou dados sensíveis.

Exemplo

Um formulário de comentários aceita '<img src=x onerror="alert(document.cookie)">'. A aplicação exibe o comentário sem filtro na página, e o navegador executa o código malicioso quando carrega a imagem inválida, capturando a sessão do usuário.

Como mitigar

Escape ou remova todas as tags HTML perigosas antes de renderizar (use bibliotecas como DOMPurify ou sanitizadores nativos da stack). Aplique Content Security Policy (CSP) nos headers HTTP para bloquear inline scripts mesmo que a injeção passe.

CVE-2021-27915HIGHXSS Cross-site Scripting Stored (XSS) - Description fieldEPSS 0.6%CVE-2023-33194LOWCraftCMS stored XSS in Quick Post widget error messageEPSS 0.6%CVE-2008-10001MEDIUMPro2col Stingray FTS cross site scritingEPSS 0.6%CVE-2017-20140MEDIUMItech Movie Portal Script movie.php Reflected cross site scriptingEPSS 0.6%CVE-2020-2498Cross-site scripting vulnerability in QTS and QuTS heroEPSS 0.6%CVE-2025-25299LOWCross-site scripting (XSS) in the real-time collaboration packageEPSS 0.6%CVE-2017-20036LOWPHPList Bounce Rule Persistent cross site scritingEPSS 0.6%CVE-2017-20035LOWPHPList Subscribe Persistent cross site scritingEPSS 0.6%CVE-2017-20034LOWPHPList List Name Persistent cross site scritingEPSS 0.6%CVE-2017-20094LOWNewStatPress Plugin Persistent cross site scritingEPSS 0.6%CVE-2022-20654MEDIUMCisco Webex Meetings Cross-Site Scripting VulnerabilityEPSS 0.6%CVE-2024-52598HIGH2FAuth vulnerable to Server Side Request Forgery + URI validation bypass in 2fauth /api/v1/twofaccounts/previewEPSS 0.6%CVE-2018-25035LOWThomson TCW710 RGFirewallEL Persistent cross site scritingEPSS 0.6%CVE-2018-25038LOWThomson TCW710 RgDhcp Persistent cross site scritingEPSS 0.6%CVE-2018-25037LOWThomson TCW710 RgDdns Persistent cross site scritingEPSS 0.6%CVE-2018-25036LOWThomson TCW710 RgTime Persistent cross site scritingEPSS 0.6%CVE-2024-32489MEDIUMTCPDF before 6.7.4 mishandles calls that use HTML syntax.EPSS 0.6%CVE-2017-20057MEDIUMElefant CMS Persistent cross site scritingEPSS 0.6%CVE-2020-36196Stored XSS Vulnerability in QuLog CenterEPSS 0.6%CVE-2020-36544LOWSialWeb CMS Search cross site scritingEPSS 0.6%