Falhas do tipo CWE-94

4.483 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2025-6475MEDIUMSourceCodester Student Result Management System Manage Students Module manage_students cross site scriptingEPSS 0.3%CVE-2024-13019MEDIUMcode-projects Chat System Chat Room Page update_room.php cross site scriptingEPSS 0.3%CVE-2024-13074MEDIUMPHPGurukul Land Record System index.php cross site scriptingEPSS 0.3%CVE-2026-31252MEDIUMCosyVoice thru commit 6e01309e01bc93bbeb83bdd996b1182a81aaf11e (2025-30-21) contains an insecure deserialization vulnerability (CWE-502) in EPSS 0.3%CVE-2024-13902MEDIUMhuang-yk student-manage Edit a Student Information Page cross site scriptingEPSS 0.3%CVE-2024-13080MEDIUMPHPGurukul Land Record System aboutus.php cross site scriptingEPSS 0.3%CVE-2026-1421MEDIUMcode-projects Online Examination System Add Pages cross site scriptingEPSS 0.3%CVE-2025-2352MEDIUMStarSea99 starsea-mall Backend save cross site scriptingEPSS 0.3%CVE-2025-11332MEDIUMCmsEasy URL view.php cross site scriptingEPSS 0.3%CVE-2024-11130MEDIUMZZCMS msg.php cross site scriptingEPSS 0.3%CVE-2025-23307HIGHNVIDIA NeMo Curator for all platforms contains a vulnerability where a malicious file created by an attacker could allow code injection. A sEPSS 0.3%CVE-2025-10368MEDIUMMiczFlor RPi-Jukebox-RFID manageFilesFolders.php cross site scriptingEPSS 0.3%CVE-2025-8365MEDIUMPortabilis i-Educar atendidos_cad.php cross site scriptingEPSS 0.3%CVE-2025-0708MEDIUMfumiao opencms Add Model Management Page addOrUpdate cross site scriptingEPSS 0.3%CVE-2025-10367MEDIUMMiczFlor RPi-Jukebox-RFID cardEdit.php cross site scriptingEPSS 0.3%CVE-2025-8538MEDIUMPortabilis i-Educar novo cross site scriptingEPSS 0.3%CVE-2025-11485MEDIUMSourceCodester Student Grades Management System Manage Users admin.php add_user cross site scriptingEPSS 0.3%CVE-2025-10099MEDIUMPortabilis i-Educar Editar usuário educar_usuario_cad.php cross site scriptingEPSS 0.3%CVE-2024-47826LOWeLabFTW vulnerable to HTML Injection in extended search error messageEPSS 0.3%CVE-2025-8539MEDIUMPortabilis i-Educar public_distrito_cad.php cross site scriptingEPSS 0.3%