Falhas do tipo CWE-94

4.482 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2025-24159HIGHA validation issue was addressed with improved logic. This issue is fixed in iOS 18.3 and iPadOS 18.3, iPadOS 17.7.4, macOS Sequoia 15.3, maEPSS 0.3%CVE-2025-3149MEDIUMitning Student Homework Management System Edit Job Page fileupload cross site scriptingEPSS 0.3%CVE-2026-5468MEDIUMCasdoor dangerouslySetInnerHTML cross site scriptingEPSS 0.3%CVE-2025-2490MEDIUMDromara ujcms File Upload WebFileUploadController.java upload cross site scriptingEPSS 0.3%CVE-2024-13081MEDIUMPHPGurukul Land Record System contactus.php cross site scriptingEPSS 0.3%CVE-2025-10117MEDIUMSourceCodester Simple To-Do List System Add New Task fetch_tasks.php cross site scriptingEPSS 0.3%CVE-2025-13802MEDIUMjairiidriss RestaurantWebsite Make a Reservation cross site scriptingEPSS 0.3%CVE-2024-13083MEDIUMPHPGurukul Land Record System admin-profile.php cross site scriptingEPSS 0.3%CVE-2026-4991MEDIUMQDOCS Smart School Management System Admission Enquiry enquiry cross site scriptingEPSS 0.3%CVE-2025-65829MEDIUMThe ESP32 system on a chip (SoC) that powers the Meatmeet basestation device was found to lack Secure Boot. The Secure Boot feature ensures EPSS 0.3%CVE-2025-3157MEDIUMIntelbras WRN 150 Wireless Menu cross site scriptingEPSS 0.3%CVE-2025-0398MEDIUMlongpi1 warehouse Backend updateInport cross site scriptingEPSS 0.3%CVE-2024-37885LOWCode injection in Nextcloud Desktop Client for macOSEPSS 0.3%CVE-2025-3422MEDIUMEverest Forms <= 3.1.1 - Authenticated (Subscriber+) Arbitrary Shortcode ExecutionEPSS 0.3%CVE-2024-3958MEDIUMImproper Control of Generation of Code ('Code Injection') in GitLabEPSS 0.3%CVE-2025-7142MEDIUMSourceCodester Best Salon Management System search-appointment.php cross site scriptingEPSS 0.3%CVE-2025-26996MEDIUMWordPress Sign-up Sheets plugin <= 2.3.0.1 - Shortcode Injection vulnerabilityEPSS 0.3%CVE-2024-3924MEDIUMCode Injection in huggingface/text-generation-inferenceEPSS 0.3%CVE-2025-10255MEDIUMAscensio System SIA OnlyOffice Comment Messages.aspx cross site scriptingEPSS 0.3%CVE-2026-43874HIGHWWBN AVideo: Incomplete Fix for YPTSocket autoEvalCodeOnHTML Strip: Unauthenticated Cross-User JavaScript Execution via `$msg['json']` Relay BypassEPSS 0.3%