Falhas do tipo CWE-94

4.496 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2025-15203MEDIUMSohuTV CacheCloud ResourceController.java index cross site scriptingEPSS 0.2%CVE-2025-15204MEDIUMSohuTV CacheCloud QuartzManageController.java doQuartzList cross site scriptingEPSS 0.2%CVE-2025-14722MEDIUMvion707 DMadmin Backend AddonsController.class.php add cross site scriptingEPSS 0.2%CVE-2025-15024HIGHRCE in Yordam Informatics' Library Automation SystemEPSS 0.2%CVE-2025-23314HIGHNVIDIA NeMo Framework for all platforms contains a vulnerability in the NLP component, where malicious data created by an attacker could cauEPSS 0.2%CVE-2026-55408HIGHKoodo Reader: Remote code execution via malicious epub fileEPSS 0.2%CVE-2026-75911HIGHCodeWhale before 0.8.64 Remote Code Execution via allow_shellEPSS 0.2%CVE-2025-12227MEDIUMprojectworlds Gate Pass Management System add-pass.php cross site scriptingEPSS 0.2%CVE-2025-8337MEDIUMcode-projects Simple Car Rental System add_vehicles.php cross site scriptingEPSS 0.2%CVE-2025-23315HIGHNVIDIA NeMo Framework for all platforms contains a vulnerability in the export and deploy component, where malicious data created by an attaEPSS 0.2%CVE-2025-15149MEDIUMrawchen ecms Add New Product updateProductServlet.java updateProductServlet cross site scriptingEPSS 0.2%CVE-2025-13795MEDIUMcodingWithElias School Management System Edit Student Info student-view.php cross site scriptingEPSS 0.2%CVE-2024-21571HIGHSnyk has identified a remote code execution (RCE) vulnerability in all versions of Code Agent. The vulnerability enables an attacker to execEPSS 0.2%CVE-2026-9762HIGHIBM® Data Server driver for JDBC and SQLJ is vulnerable to remote code execution when jdbc url is under user controlEPSS 0.2%CVE-2026-35255MEDIUMVulnerability in the Oracle Cloud Native Environment Command Line Interface product of Oracle Open Source Projects. The supported versions tEPSS 0.2%CVE-2025-10373MEDIUMPortabilis i-Educar educar_turma_tipo_cad.php cross site scriptingEPSS 0.2%CVE-2025-12264MEDIUMWisencode Create Support Ticket create cross site scriptingEPSS 0.2%CVE-2026-97896MEDIUMkrayin laravel-crm Upload Functionality ConfigurationForm.php rules cross site scriptingEPSS 0.2%CVE-2025-2981MEDIUMLegrand SMS PowerView cross site scriptingEPSS 0.2%CVE-2025-7868MEDIUMPortabilis i-Educar Calendar educar_calendario_dia_motivo_cad.php cross site scriptingEPSS 0.2%