Falhas do tipo CWE-94

4.475 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-6493MEDIUMlukevella rallly Reset Password reset-password-form.tsx cross site scriptingEPSS 0.4%CVE-2025-1190MEDIUMcode-projects Job Recruitment load_user-profile.php cross site scriptingEPSS 0.4%CVE-2024-13812MEDIUMAnps Theme plugin <= 1.1.1 - Unauthenticated Arbitrary Shortcode ExecutionEPSS 0.4%CVE-2026-94210MEDIUMHyve5 Leantime Kanban Board Tickets.php getAllGrouped cross site scriptingEPSS 0.4%CVE-2026-73084MEDIUMActivepieces: Reflected Cross-Site Scripting in OAuth Redirect EndpointEPSS 0.4%CVE-2026-15311MEDIUMNousResearch hermes-agent Matrix Adapter matrix.py MatrixAdapter._markdown_to_html cross site scriptingEPSS 0.4%CVE-2026-90563MEDIUMmaliangnansheng bbs-springboot ArticleController.java utils.toToc cross site scriptingEPSS 0.4%CVE-2026-5370MEDIUMkrayin laravel-crm Activities Module/Notes inbox.spec.ts composeMail cross site scriptingEPSS 0.4%CVE-2026-90602MEDIUMAnil-matcha Open-Generative-AI Studio Components ImageStudio.js renderHistory cross site scriptingEPSS 0.4%CVE-2025-4745MEDIUMcode-projects Employee Record System current_employees.php cross site scriptingEPSS 0.4%CVE-2025-5506MEDIUMTOTOLINK A3002RU NAT Mapping Page cross site scriptingEPSS 0.4%CVE-2025-2195MEDIUMMRCMS org.marker.mushroom.controller.FileController rename.do rename cross site scriptingEPSS 0.4%CVE-2026-84154CRITICALCode Injection vulnerability affecting GEOVIA Geospatial Data Manager from Release 3DEXPERIENCE R2024x through Release 3DEXPERIENCE R2026xEPSS 0.4%CVE-2025-5516MEDIUMTOTOLINK X2000R URL Filtering Page formFilter cross site scriptingEPSS 0.4%CVE-2025-2194MEDIUMMRCMS org.marker.mushroom.controller.FileController list.do list cross site scriptingEPSS 0.4%CVE-2025-8508MEDIUMPortabilis i-Educar educar_avaliacao_desempenho_cad.php cross site scriptingEPSS 0.4%CVE-2025-5507MEDIUMTOTOLINK A3002RU MAC Filtering Page cross site scriptingEPSS 0.4%CVE-2025-4495MEDIUMJAdmin-JAVA JAdmin save cross site scriptingEPSS 0.4%CVE-2024-13076MEDIUMPHPGurukul Land Record System edit-propertytype.php cross site scriptingEPSS 0.4%CVE-2024-13077MEDIUMPHPGurukul Land Record System add-property.php cross site scriptingEPSS 0.4%