Falhas do tipo CWE-838

13 resultados

Codificação inadequada para contexto de saída

Ocorre quando dados são codificados (ou escapados) de forma inadequada antes de serem inseridos em um contexto específico, como HTML, JavaScript, SQL ou URL. O desenvolvedor aplica a técnica de codificação errada para o contexto, deixando a aplicação vulnerável a injeção ou interpretação maliciosa de dados.

Exemplo

Um desenvolvedor tenta prevenir XSS codificando uma string com HTML entities (como `<`) antes de inseri-la em um atributo JavaScript, mas HTML entities não funcionam em contexto JavaScript — um atacante consegue quebrar o atributo e executar código. Outro caso: usar escape de URL em um contexto SQL, quando SQL requer escaping diferente.

Como mitigar

Sempre escolha a codificação correta para o contexto de destino: use HTML encoding para conteúdo HTML, JavaScript string escaping para JavaScript, prepared statements para SQL, e URL encoding para URLs. Prefira usar bibliotecas consolidadas (como OWASP ESAPI ou dependências específicas da linguagem) que aplicam a codificação certa automaticamente, em vez de implementar manualmente.

CVE-2019-6110MEDIUMIn OpenSSH 7.9, due to accepting and displaying arbitrary stderr output from the server, a malicious server (or Man-in-The-Middle attacker) EPSS 20.9%CVE-2023-6512MEDIUMInappropriate implementation in Web Browser UI in Google Chrome prior to 120.0.6099.62 allowed a remote attacker to potentially spoof the coEPSS 1.3%CVE-2020-7292MEDIUMWeb Gateway (MWG) - Inappropriate Encoding for output contextEPSS 0.9%CVE-2023-3735MEDIUMInappropriate implementation in Web API Permission Prompts in Google Chrome prior to 115.0.5790.98 allowed a remote attacker to obfuscate seEPSS 0.6%CVE-2025-4052CRITICALInappropriate implementation in DevTools in Google Chrome prior to 136.0.7103.59 allowed a remote attacker who convinced a user to engage inEPSS 0.6%CVE-2026-55858MEDIUMMariaDB Connector/J: Inappropriate Encoding for Output Context in org.mariadb.jdbc:mariadb-java-clientEPSS 0.6%CVE-2024-11702HIGHCopying sensitive information from Private Browsing tabs on Android, such as passwords, may have inadvertently stored data in the cloud-baseEPSS 0.5%CVE-2026-55859MEDIUMMariaDB Connector/R2DBC: Inappropriate Encoding for Output Context and Improper Encoding or Escaping of Output in org.mariadb:r2dbc-mariadbEPSS 0.5%CVE-2026-53641MEDIUMFOSSBilling has stored XSS in client email views via unescaped content in JavaScript template literalEPSS 0.4%CVE-2024-34006MEDIUMmoodle: unsanitized HTML in site log for config_log_createdEPSS 0.4%CVE-2023-5770MEDIUMHTML injection in email body through email subjectEPSS 0.3%CVE-2026-47079LOWRound-trip Corruption via Improper Entity Escaping in xml_builderEPSS 0.2%CVE-2026-84463MEDIUMZammad: Stored HTML injection in Knowledge Base video widget enables forced session switching via unescaped iframe attributeEPSS —