Falhas do tipo CWE-94

4.477 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2024-53382MEDIUMPrism (aka PrismJS) through 1.29.0 allows DOM Clobbering (with resultant XSS for untrusted input that contains HTML but does not directly coEPSS 0.3%CVE-2025-8105HIGHSoledad <= 8.6.7 - Unauthenticated Arbitrary Shortcode ExecutionEPSS 0.3%CVE-2025-4011MEDIUMRedmine Custom Query cross site scriptingEPSS 0.3%CVE-2025-50123HIGHA CWE-94: Improper Control of Generation of Code ('Code Injection') vulnerability exists that could cause remote command execution by a priEPSS 0.3%CVE-2025-1577MEDIUMcode-projects Blood Bank System prostatus.php cross site scriptingEPSS 0.3%CVE-2025-5887MEDIUMjsnjfz WebStack-Guns File Upload UserMgrController.java cross site scriptingEPSS 0.3%CVE-2026-40129MEDIUMCode Injection vulnerability in SAP Application Server ABAP for SAP NetWeaver and ABAP PlatformEPSS 0.3%CVE-2025-1195MEDIUMcode-projects Real Estate Property Management System EditCategory cross site scriptingEPSS 0.3%CVE-2025-5179MEDIUMRealce Tecnologia Queue Ticket Kiosk Cadastro de Administrador Page index.php cross site scriptingEPSS 0.3%CVE-2025-5513MEDIUMquequnlong shiyi-blog add cross site scriptingEPSS 0.3%CVE-2025-5405MEDIUMchaitak-gorai Blogbook post.php cross site scriptingEPSS 0.3%CVE-2025-5420MEDIUMjuzaweb CMS Profile Page upload cross site scriptingEPSS 0.3%CVE-2026-11393HIGHCode injection via improper triple-quote escaping in AgentCore CLI Bedrock Agent importEPSS 0.3%CVE-2025-1209MEDIUMcode-projects Wazifa System search_resualts.php searchuser cross site scriptingEPSS 0.3%CVE-2025-1208MEDIUMcode-projects Wazifa System Profile.php cross site scriptingEPSS 0.3%CVE-2025-5411MEDIUMMist Community Edition views.py tag_resources cross site scriptingEPSS 0.3%CVE-2021-26277MEDIUMSecurity Advisory | PendingIntent hijacking vulnerability in Framework ServicesEPSS 0.3%CVE-2025-65817HIGHLSC Smart Connect Indoor IP Camera 1.4.13 contains a RCE vulnerability in start_app.sh.EPSS 0.3%CVE-2025-2645MEDIUMPHPGurukul Art Gallery Management System product.php cross site scriptingEPSS 0.3%CVE-2026-3741MEDIUMYiFang CMS D_friendLink.php update cross site scriptingEPSS 0.3%