Falhas do tipo CWE-501

32 resultados

Violação de Limite de Confiança

Ocorre quando o código trata dados que cruzam um limite de segurança (como entrada de usuário, rede ou processos não confiáveis) como se fossem internamente seguros, sem validação ou sanitização adequada. O desenvolvedor assume erroneamente que certos dados são confiáveis quando, na verdade, podem vir de fontes hostis.

Exemplo

Uma aplicação web recebe um parâmetro de URL e o usa diretamente em uma query SQL, ou um serviço backend confia cegamente em headers HTTP enviados pelo cliente para tomar decisões de controle de acesso, sem verificar a origem real da requisição.

Como mitigar

Valide e sanitize explicitamente todo dado que cruze um limite de confiança (entrada do usuário, APIs externas, headers, etc.). Use whitelist de valores esperados, prepared statements para SQL, e nunca assuma que dados internos são seguros só porque vieram de um componente seu — sempre considere que foram potencialmente modificados.

CVE-2025-61884HIGHVulnerability in the Oracle Configurator product of Oracle E-Business Suite (component: Runtime UI). Supported versions that are affected aEPSS 97.8%KEVCVE-2025-64496HIGHOpen WebUI Affected by an External Model Server (Direct Connections) Code Injection via SSE EventsEPSS 7.8%CVE-2024-3661HIGHDHCP routing options can manipulate interface-based VPN trafficEPSS 4.1%CVE-2026-27893HIGHvLLM's hardcoded trust_remote_code=True in NemotronVL and KimiK25 bypasses user security opt-outEPSS 1.3%CVE-2024-49050HIGHVisual Studio Code Python Extension Remote Code Execution VulnerabilityEPSS 1.2%CVE-2026-48746CRITICALvLLM: OpenAI auth bypassEPSS 1.2%CVE-2020-4077HIGHContext isolation bypass via contextBridge in ElectronEPSS 1.0%CVE-2020-15096MEDIUMContext isolation bypass via Promise in ElectronEPSS 0.8%CVE-2024-1725MEDIUMKubevirt-csi: persistentvolume allows access to hcp's root nodeEPSS 0.6%CVE-2026-4687CRITICALSandbox escape due to incorrect boundary conditions in the Telemetry componentEPSS 0.5%CVE-2023-28597HIGHImproper trust boundary implementation for SMB in Zoom ClientsEPSS 0.5%CVE-2023-49788HIGHImproper handling of browser-side provided input in richdocuments path handlingEPSS 0.5%CVE-2026-25725HIGHClaude Code Has Sandbox Escape via Persistent Configuration Injection in settings.jsonEPSS 0.5%CVE-2025-48938LOWPrevent GitHub CLI and extensions from executing arbitrary commands from compromised GitHub Enterprise ServerEPSS 0.5%CVE-2025-49714HIGHVisual Studio Code Python Extension Remote Code Execution VulnerabilityEPSS 0.4%CVE-2019-0035MEDIUMJunos OS: 'set system ports console insecure' allows root password recovery on OAM volumesEPSS 0.4%CVE-2026-49458MEDIUMDOMPurify: Cross-realm IN_PLACE sanitization leaves executable markup intact via realm-bound `instanceof` checksEPSS 0.4%CVE-2020-4076HIGHContext isolation bypass via leaked cross-context objects in ElectronEPSS 0.4%CVE-2024-23682HIGHArtemis Java Test Sandbox Class Loading EscapeEPSS 0.4%CVE-2026-34780HIGHElectron: Context Isolation bypass via contextBridge VideoFrame transferEPSS 0.3%