Falhas do tipo CWE-94

4.481 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2025-3004MEDIUMSayski ForestBlog search cross site scriptingEPSS 0.3%CVE-2025-11278MEDIUMAllStarLink Supermon AllMon2 cross site scriptingEPSS 0.3%CVE-2025-5407MEDIUMchaitak-gorai Blogbook register_script.php cross site scriptingEPSS 0.3%CVE-2025-6101MEDIUMletta-ai letta interface.py function_message eval injectionEPSS 0.3%CVE-2025-3036MEDIUMyzk2356911358 StudentServlet-JSP Student Management cross site scriptingEPSS 0.3%CVE-2026-3766MEDIUMSourceCodester Web-based Pharmacy Product Management System edit-profile.php cross site scriptingEPSS 0.3%CVE-2026-3819MEDIUMSourceCodester Resort Reservation System Reservation Management page cross site scriptingEPSS 0.3%CVE-2026-100857HIGHAzuraCast before 0.23.4 Remote Code Execution via Liquidsoap string interpolationEPSS 0.3%CVE-2025-6849MEDIUMcode-projects Simple Forum forum_edit1.php cross site scriptingEPSS 0.3%CVE-2025-9734MEDIUMO2OA Personal Profile stat cross site scriptingEPSS 0.3%CVE-2025-9718MEDIUMO2OA Personal Profile process cross site scriptingEPSS 0.3%CVE-2025-9737MEDIUMO2OA Personal Profile importmodel cross site scriptingEPSS 0.3%CVE-2025-9736MEDIUMO2OA Personal Profile statement cross site scriptingEPSS 0.3%CVE-2024-29409MEDIUMFile Upload vulnerability in nestjs nest v.10.3.2 allows a remote attacker to execute arbitrary code via the Content-Type header.EPSS 0.3%CVE-2024-25086HIGHImproper privilege management in Jungo WinDriver before 12.2.0 allows local attackers to escalate privileges and execute arbitrary code.EPSS 0.3%CVE-2025-10590MEDIUMPortabilis i-Educar educar_usuario_det.php cross site scriptingEPSS 0.3%CVE-2025-4208MEDIUMNEX-Forms – Ultimate Form Builder – Contact forms and much more <= 8.9.1 - Authenticated (Custom) Limited Code Execution via get_table_records FunctionEPSS 0.3%CVE-2025-5135MEDIUMTmall Demo Product Details Page admin cross site scriptingEPSS 0.3%CVE-2025-7144MEDIUMSourceCodester Best Salon Management System Admin Profile Page admin-profile.php cross site scriptingEPSS 0.3%CVE-2025-7951MEDIUMcode-projects Public Chat Room send_message.php cross site scriptingEPSS 0.3%