Falhas do tipo CWE-94

4.483 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2025-9753MEDIUMCampcodes Online Hospital Management System Patient Search patient-search.php cross site scriptingEPSS 0.3%CVE-2025-11068MEDIUMwestboy CicadasCMS save cross site scriptingEPSS 0.3%CVE-2025-11069MEDIUMwestboy CicadasCMS Add Department save cross site scriptingEPSS 0.3%CVE-2025-11437MEDIUMJhumanJ OpnForm Form Editor forms cross site scriptingEPSS 0.3%CVE-2024-30961HIGHInsecure Permissions vulnerability in Open Robotics Robotic Operating System 2 (ROS2) navigation2- ROS2-humble and navigation 2-humble allowEPSS 0.3%CVE-2025-9921MEDIUMcode-projects POS Pharmacy System products.php cross site scriptingEPSS 0.3%CVE-2025-10027MEDIUMitsourcecode POS Point of Sale System 2512.php cross site scriptingEPSS 0.3%CVE-2026-90926HIGHCode Injection in Innotim Software's Logsign SIEMEPSS 0.3%CVE-2025-8788MEDIUMPortabilis i-Diario Informações adicionais planos-de-aula-por-areas-de-conhecimento cross site scriptingEPSS 0.3%CVE-2025-8786MEDIUMPortabilis i-Diario Registro das atividades registros-de-conteudos-por-areas-de-conhecimento cross site scriptingEPSS 0.3%CVE-2025-2975MEDIUMGFI KerioConnect Signature EditHtmlSource cross site scriptingEPSS 0.3%CVE-2025-10026MEDIUMitsourcecode POS Point of Sale System -complex_header.php cross site scriptingEPSS 0.3%CVE-2025-10029MEDIUMitsourcecode POS Point of Sale System complex_header_2.php cross site scriptingEPSS 0.3%CVE-2024-7650MEDIUMRemote code execution vulnerability discovered in OpenText™ Directory Services CE 23.4EPSS 0.3%CVE-2025-0400MEDIUMStarSea99 starsea-mall update cross site scriptingEPSS 0.3%CVE-2024-13143MEDIUMZeroWdd studentmanager PermissionController. java submitAddPermission cross site scriptingEPSS 0.3%CVE-2025-2977MEDIUMGFI KerioConnect PDF File cross site scriptingEPSS 0.3%CVE-2025-8787MEDIUMPortabilis i-Diario Registro das atividades registros-de-conteudos-por-disciplina cross site scriptingEPSS 0.3%CVE-2025-9106MEDIUMPortabilis i-Diario Informações Adicionais /planos-de-ensino-por-disciplina cross site scriptingEPSS 0.3%CVE-2025-10028MEDIUMitsourcecode POS Point of Sale System 6776.php cross site scriptingEPSS 0.3%