Falhas do tipo CWE-94

4.475 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2024-13076MEDIUMPHPGurukul Land Record System edit-propertytype.php cross site scriptingEPSS 0.4%CVE-2026-41134HIGHKiota: Code Generation Literal InjectionEPSS 0.4%CVE-2024-40735MEDIUMA cross-site scripting (XSS) vulnerability in netbox v4.0.3 allows attackers to execute arbitrary web scripts or HTML via a crafted payload EPSS 0.4%CVE-2023-41444—An issue in Binalyze IREC.sys v.3.11.0 and before allows a local attacker to execute arbitrary code and escalate privileges via the fun_1400EPSS 0.4%CVE-2025-0972MEDIUMZenvia Movidesk New Ticket cross site scriptingEPSS 0.4%CVE-2026-19546HIGHDbi: incomplete fix for cve-2026-14380 dbi: arbitrary code execution via caller-influenced profile attributeEPSS 0.4%CVE-2023-37274HIGHPython code execution sandbox escape in non-docker version in Auto-GPTEPSS 0.4%CVE-2025-6452MEDIUMCodeAstro Patient Record Management System Generate New Report Page cross site scriptingEPSS 0.4%CVE-2025-2375MEDIUMPHPGurukul Human Metapneumovirus Testing Management System Admin Profile Page profile.php cross site scriptingEPSS 0.4%CVE-2025-5153MEDIUMCMS Made Simple Design Manager Module cross site scriptingEPSS 0.4%CVE-2024-13013MEDIUMPHPGurukul Maid Hiring Management System Contact Us Page contactus.php cross site scriptingEPSS 0.4%CVE-2026-4356MEDIUMitsourcecode University Management System add_result.php cross site scriptingEPSS 0.4%CVE-2026-7295MEDIUMSourceCodester Pizzafy Ecommerce System ajax.php save_menu cross site scriptingEPSS 0.4%CVE-2026-8221MEDIUMDevs Palace ERP Online item-save cross site scriptingEPSS 0.4%CVE-2026-9377MEDIUMSourceCodester SUP Online Shopping productedit.php cross site scriptingEPSS 0.4%CVE-2026-4578MEDIUMcode-projects Exam Form Submission update_s3.php cross site scriptingEPSS 0.4%CVE-2026-5209MEDIUMSourceCodester Leave Application System User Management cross site scriptingEPSS 0.4%CVE-2026-4616MEDIUMbolo-blog Article Title article cross site scriptingEPSS 0.4%CVE-2026-5644MEDIUMCyber-III Student-Management-System batch-notice.php cross site scriptingEPSS 0.4%CVE-2026-8256MEDIUMDevs Palace ERP Online mr-save cross site scriptingEPSS 0.4%