Falhas do tipo CWE-91

88 resultados

Injeção XML

Ocorre quando dados não validados do usuário são inseridos diretamente em um documento XML, permitindo que um atacante injete elementos, atributos ou entidades maliciosas. O parser XML processa o conteúdo injetado como código legítimo, comprometendo a integridade da estrutura ou permitindo ataques como XXE (XML External Entity) e negação de serviço.

Exemplo

Um sistema aceita nome de usuário em um formulário e monta um XML sem sanitização: `<user><name>` + entrada_usuário + `</name></user>`. Se o atacante envia `</name><admin>true</admin><name>`, o XML resultante terá um campo admin não previsto, alterando o comportamento da aplicação.

Como mitigar

Valide e escape todos os dados de entrada antes de construir XML (use bibliotecas de escape específicas para XML, como xmllint ou equivalentes). Prefira usar APIs estruturadas (marshalling/serialização) em vez de concatenação manual de strings, e desabilite processamento de entidades externas no parser XML.

CVE-2026-83616HIGHxmldom: Processing Instruction Target Injection Bypasses requireWellFormedEPSS 0.3%CVE-2026-83605HIGHxmldom: Attribute name injection via setAttribute() bypasses requireWellFormedEPSS 0.3%CVE-2026-32870MEDIUMKirby has XML injection in its XML creator toolkitEPSS 0.3%CVE-2026-24329MEDIUMWildfly-core: wildfly core: denial of service via malformed payload injection by an authenticated administrative user.EPSS 0.3%CVE-2025-7473MEDIUMXML InjectionEPSS 0.3%CVE-2026-83618HIGHxmldom: requireWellFormed DocType publicId/systemId validation is bypassable via an embedded line terminatorEPSS 0.3%CVE-2026-83617HIGHxmldom: requireWellFormed element/attribute name validation is bypassable via an embedded line terminatorEPSS 0.3%CVE-2026-83609HIGHxmldom: Creation-time XML Name/QName validation is bypassable via an embedded line terminator, allowing injection on the default serialization pathEPSS 0.3%CVE-2023-27328HIGHParallels Desktop Toolgate XML Injection Local Privilege Escalation VulnerabilityEPSS 0.3%CVE-2026-47273MEDIUMpam_usb: XPath injection via PAM-supplied identifiers in pam_usb configuration queriesEPSS 0.3%CVE-2022-20729MEDIUMCisco Firepower Threat Defense Software XML Injection VulnerabilityEPSS 0.3%CVE-2026-2310HIGHIBM webMethods Integration Server is vulnerable to an XML external entity injection (XXE) attack when processing XML dataEPSS 0.3%CVE-2026-59728MEDIUM@astrojs/rss: XML Injection via Unescaped RSS Feed FieldsEPSS 0.3%CVE-2026-15037LOWXML injection vulnerability in QDom comment, CDATA and processing-instruction serializationEPSS 0.3%CVE-2025-47184MEDIUMAn XML external entities (XXE) injection vulnerability in the /init API endpoint in Exagid EX10 before 6.4.0 P20, 7.0.1 P12, and 7.2.0 P08 aEPSS 0.3%CVE-2026-41650MEDIUMfast-xml-parser XMLBuilder: XML Comment and CDATA Injection via Unescaped DelimitersEPSS 0.2%CVE-2026-89247MEDIUMWWBN AVideo XML Injection via plugin/AD_Server/VMAP.phpEPSS 0.2%CVE-2026-53723MEDIUMguzzlehttp/guzzle-services' XML Request Serialization Vulnerable to XML Injection via CDATA TerminatorEPSS 0.2%CVE-2026-11169HIGHInappropriate implementation in XML in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to inject arbitrary scripts or HTML (UEPSS 0.2%CVE-2026-44665MEDIUMfast-xml-builder: Attribute values with unwanted quotes can bypass malicious or unwanted attributesEPSS 0.2%