Falhas do tipo CWE-99

61 resultados

Injeção de Recurso

Ocorre quando a aplicação constrói um caminho, URL, nome de arquivo ou identificador de recurso usando entrada do usuário sem validação adequada. Um atacante pode manipular esse input para acessar, modificar ou executar recursos não autorizados no sistema.

Exemplo

Um sistema permite que o usuário escolha qual arquivo de configuração carregar passando o nome como parâmetro: `config = load_file("/etc/app/" + user_input + ".conf")`. Um atacante passa `../../../../../../etc/passwd` e consegue ler o arquivo de senhas do sistema.

Como mitigar

Implemente validação rigorosa do input (whitelist de valores permitidos, rejeitar caracteres perigosos como `..` e `/`), use APIs que não concatenem caminhos manualmente (ex: `os.path.join()` em Python) e aplique o princípio de menor privilégio — o processo deve rodar com permissões mínimas para acessar apenas os recursos necessários.

CVE-2021-42360HIGHStarter Templates — Elementor, Gutenberg & Beaver Builder Templates <= 2.7.0 Authenticated Block Import to Stored XSSEPSS 0.6%CVE-2023-6602MEDIUMFfmpeg: improper handling of input format in tty demuxer of ffmpegEPSS 0.5%CVE-2025-2410HIGHAdmin Authorized Port (iptables) manipulation (open/close/disable ports)EPSS 0.5%CVE-2025-0625LOWCampCodes School Management Software Attachment resource injectionEPSS 0.5%CVE-2024-7438MEDIUMSimpleMachines SMF User Alert Read Status index.php resource injectionEPSS 0.5%CVE-2025-3855MEDIUMCodeCanyon RISE Ultimate Project Manager Profile Picture save_profile_image resource injectionEPSS 0.5%CVE-2023-6604MEDIUMFfmpeg: hls xbin demuxer dos amplification in ffmpegEPSS 0.5%CVE-2025-12919MEDIUMEverShop Order Order.resolvers.js resource injectionEPSS 0.5%CVE-2025-1575MEDIUMHarpia DiagSystem atualatendimento_jpeg.php resource injectionEPSS 0.5%CVE-2025-6534LOWxxyopen/201206030 novel-plus File FileController.java remove resource injectionEPSS 0.4%CVE-2024-7437MEDIUMSimpleMachines SMF Delete User index.php resource injectionEPSS 0.4%CVE-2025-1645MEDIUMBenner Connecta EditarLogado resource injectionEPSS 0.4%CVE-2025-8793MEDIUMLitmusChaos Litmus resource injectionEPSS 0.4%CVE-2023-6601MEDIUMFfmpeg: hls unsafe file extension bypass in ffmpegEPSS 0.4%CVE-2026-7303MEDIUMXuxueli xxl-job Execution Log JobLogController.java logDetailCat resource injectionEPSS 0.4%CVE-2026-15186MEDIUMmacrozheng mall Portal Endpoint create resource injectionEPSS 0.4%CVE-2026-3693MEDIUMShy2593666979 AgentChat User Endpoint user.py update_user_info resource injectionEPSS 0.4%CVE-2025-9619MEDIUME4 Sistemas Mercatus ERP id resource injectionEPSS 0.4%CVE-2025-12270MEDIUMLearnHouse Student Assignment Submission sub_file resource injectionEPSS 0.4%CVE-2023-6605HIGHFfmpeg: dash playlist ssrf vulnerability in ffmpegEPSS 0.4%