Falhas do tipo CWE-94

4.460 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2023-51331MEDIUMPHPJabbers Cleaning Business Software v1.0 is vulnerable to CSV Injection vulnerability which allows an attacker to execute remote code. TheEPSS 0.5%CVE-2023-45735HIGHWestermo Lynx Code InjectionEPSS 0.5%CVE-2025-1174MEDIUM1000 Projects Bookstore Management System Add Book Page process_book_add.php cross site scriptingEPSS 0.5%CVE-2024-23727HIGHThe YI Smart Kami Vision com.kamivision.yismart application through 1.0.0_20231219 for Android allows a remote attacker to execute arbitraryEPSS 0.5%CVE-2024-10263HIGHTickera – WordPress Event Ticketing <= 3.5.4.4 - Unauthenticated Arbitrary Shortcode ExecutionEPSS 0.5%CVE-2024-5683CRITICALRemote Code Execution in Next4Biz's BPMEPSS 0.5%CVE-2024-7218MEDIUMSourceCodester/Campcodes School Log Management System ajax.php cross site scriptingEPSS 0.5%CVE-2022-42541CRITICALRemote code executionEPSS 0.5%CVE-2026-0491CRITICALCode Injection vulnerability in SAP Landscape TransformationEPSS 0.5%CVE-2024-7104CRITICALRemote Code Execution in SFS Consulting's ww.WinsureEPSS 0.5%CVE-2025-2361MEDIUMMercurial SCM Web Interface cross site scriptingEPSS 0.5%CVE-2023-44381MEDIUMOctober CMS safe mode bypass using Page template injectionEPSS 0.5%CVE-2025-1949MEDIUMZZCMS URL register_nodb.php cross site scriptingEPSS 0.5%CVE-2026-52490CRITICALAn issue in libtiff 85f2ac8e0b01cb7db2bbecf4a3b891bdbef67938 allows an attacker to execute arbitrary code via the process_command_opts() funEPSS 0.5%CVE-2024-36568CRITICALSourcecodester Gas Agency Management System v1.0 is vulnerable to SQL Injection via /gasmark/editbrand.php?id=.EPSS 0.5%CVE-2024-46103CRITICALSEMCMS 4.8 is vulnerable to SQL Injection via SEMCMS_Main.php.EPSS 0.5%CVE-2024-23921HIGHChargePoint Home Flex Command InjectionEPSS 0.5%CVE-2025-2214MEDIUMMicroweber Settings index.php cross site scriptingEPSS 0.5%CVE-2025-3489MEDIUMNababur Simple-User-Management-System register.php cross site scriptingEPSS 0.5%CVE-2026-61536HIGHBanks: Unsafe importlib.import_module of attacker-controlled Tool.import_path in CompletionExtension allows RCEEPSS 0.5%