Falhas do tipo CWE-94

4.469 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2025-1830MEDIUMzj1983 zz Customer Information cross site scriptingEPSS 0.4%CVE-2025-10064MEDIUMitsourcecode POS Point of Sale System dom_data_two_headers.php cross site scriptingEPSS 0.4%CVE-2025-12335MEDIUMcode-projects E-Commerce Website supplier_update.php cross site scriptingEPSS 0.4%CVE-2025-11112MEDIUMPHPGurukul Employee Record Management System myprofile.php cross site scriptingEPSS 0.4%CVE-2025-11512MEDIUMcode-projects Voting System voters_add.php cross site scriptingEPSS 0.4%CVE-2025-12244MEDIUMcode-projects Simple E-Banking System register.php cross site scriptingEPSS 0.4%CVE-2025-10065MEDIUMitsourcecode POS Point of Sale System dom_data_th.php cross site scriptingEPSS 0.4%CVE-2025-12299MEDIUMcode-projects Simple Food Ordering System addproduct.php cross site scriptingEPSS 0.4%CVE-2025-10605MEDIUMPortabilis i-Educar agenda_preferencias.php cross site scriptingEPSS 0.4%CVE-2025-9595MEDIUMcode-projects Student Information Management System login.php cross site scriptingEPSS 0.4%CVE-2025-10606MEDIUMPortabilis i-Educar ConfiguracaoMovimentoGeral cross site scriptingEPSS 0.4%CVE-2025-10063MEDIUMitsourcecode POS Point of Sale System deferred_table.php cross site scriptingEPSS 0.4%CVE-2025-10067MEDIUMitsourcecode POS Point of Sale System empty_table.php cross site scriptingEPSS 0.4%CVE-2025-11435MEDIUMJhumanJ OpnForm submissions cross site scriptingEPSS 0.4%CVE-2026-37630HIGHAn issue in QuickJS-NG v.0.12.1 allows an attacker to execute arbitrary code via the js_mapped_arguments_mark functionEPSS 0.4%CVE-2025-10993MEDIUMMuYuCMS Template Management admin.php code injectionEPSS 0.4%CVE-2025-12334MEDIUMcode-projects E-Commerce Website product_add.php cross site scriptingEPSS 0.4%CVE-2025-11119MEDIUMitsourcecode Hostel Management System POST Request index.php cross site scriptingEPSS 0.4%CVE-2025-12300MEDIUMcode-projects Simple Food Ordering System addcategory.php cross site scriptingEPSS 0.4%CVE-2025-9773MEDIUMRemoteClinic edit.php cross site scriptingEPSS 0.4%