Fallos del tipo CWE-81
9 resultadosFalha na neutralização de script em mensagens de erro web
A aplicação exibe conteúdo não sanitizado (como parâmetros de entrada) diretamente em páginas de erro, permitindo que um atacante injete JavaScript malicioso. Quando a vítima acessa a URL manipulada, o script executa no navegador com os privilégios da sessão.
Ejemplo
Um formulário com erro retorna a mensagem 'Usuário inválido: <script>alert('XSS')</script>', renderizando o script na página. Um atacante envia o link para vítimas e rouba suas cookies de sessão ou realiza ações em seu nome.
Cómo mitigar
Sanitize ou escape qualquer dado de entrada antes de renderizar em mensagens de erro — use encoding HTML (ex: < para '<') ou bibliotecas de sanitização. Aplique Content Security Policy (CSP) para bloquear scripts inline não autorizado.
CVE-2022-4137HIGHKeycloak: reflected xss attackEPSS 1.1%CVE-2024-6892MEDIUMJournyx Reflected Cross Site ScriptingEPSS 0.8%CVE-2019-25027MEDIUMReflected cross-site scripting in default RouteNotFoundError view in Vaadin 10 and 11-13EPSS 0.7%CVE-2022-4361CRITICALKeycloak, an open-source identity and access management solution, has a cross-site scripting (XSS) vulnerability in the SAML or OIDC provideEPSS 0.6%CVE-2024-47882MEDIUMOpenRefine's error page lacks escaping, leading to potential Cross-site Scripting on import of malicious projectEPSS 0.5%CVE-2025-24344MEDIUMA vulnerability in the error notification messages of the web application of ctrlX OS allows a remote unauthenticated attacker to inject arbEPSS 0.3%CVE-2025-0883LOWvulnerability has been discovered in OpenText™ Service Manager.EPSS 0.3%CVE-2024-47064MEDIUMComputer Vision Annotation Tool (CVAT) contains a reflected XSS via request endpointsEPSS 0.3%CVE-2026-41568MEDIUMMoby: Race condition in docker cp allows creation of arbitrary empty files on the host via symlink swapEPSS 0.1%