Falhas do tipo CWE-94

4.483 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2025-9104MEDIUMPortabilis i-Diario Informações Adicionais /planos-de-aulas-por-disciplina cross site scriptingEPSS 0.3%CVE-2025-9168MEDIUMSolidInvoice Invoice Creation invoice cross site scriptingEPSS 0.3%CVE-2025-8975MEDIUMgivanz Vvveb edit.tpl cross site scriptingEPSS 0.3%CVE-2025-9167MEDIUMSolidInvoice Recurring Invoice recurring cross site scriptingEPSS 0.3%CVE-2025-9169MEDIUMSolidInvoice Quote quotes cross site scriptingEPSS 0.3%CVE-2025-14538MEDIUMyangshare warehouseManager 仓库管理系统 CustomerManageHandler.java addCustomer cross site scriptingEPSS 0.3%CVE-2025-9105MEDIUMPortabilis i-Diario Informações Adicionais /planos-de-ensino-por-areas-de-conhecimento cross site scriptingEPSS 0.3%CVE-2025-0706MEDIUMJoeyBling bootplus admin.html cross site scriptingEPSS 0.3%CVE-2026-78593MEDIUMImproper Control of Generation of Code in Kibana Leading to Privilege EscalationEPSS 0.3%CVE-2025-9171MEDIUMSolidInvoice Clients clients cross site scriptingEPSS 0.3%CVE-2025-15214MEDIUMCampcodes Park Ticketing System admin_class.php save_pricing cross site scriptingEPSS 0.3%CVE-2025-9237MEDIUMCodeAstro Ecommerce Website Edit Your Account my_account.php cross site scriptingEPSS 0.3%CVE-2025-9170MEDIUMSolidInvoice Tax Rates rates cross site scriptingEPSS 0.3%CVE-2025-6340MEDIUMcode-projects School Fees Payment System branch.php cross site scriptingEPSS 0.3%CVE-2025-8509MEDIUMPortabilis i-Educar educar_servidor_cad.php cross site scriptingEPSS 0.3%CVE-2025-5651MEDIUMcode-projects Traffic Offense Reporting System saveuser.php cross site scriptingEPSS 0.3%CVE-2025-5797MEDIUMcode-projects Laundry System insert_type.php cross site scriptingEPSS 0.3%CVE-2025-8507MEDIUMPortabilis i-Educar educar_funcao_lst.php cross site scriptingEPSS 0.3%CVE-2025-0971MEDIUMZenvia Movidesk Profile Editing EditProfile cross site scriptingEPSS 0.3%CVE-2025-64691CRITICALAVEVA Process Optimization Code InjectionEPSS 0.3%