Weaknesses of type CWE-74
4,734 resultsInjeção de código
É quando uma aplicação incorpora dados não validados em um comando ou consulta que será interpretado como código. O atacante consegue injetar instruções maliciosas que são executadas com os privilégios da aplicação, como SQL, shell ou XML.
Example
Um formulário de login que monta uma query SQL concatenando diretamente a entrada do usuário: `SELECT * FROM usuarios WHERE email = '` + email_usuario + `'`. Um atacante digita `' OR '1'='1` e consegue bypassar a autenticação.
How to mitigate
Use prepared statements ou parameterized queries (bind variables), que separam dados de código. Valide e sanitize todas as entradas contra regras rígidas de whitelist, e aplique o princípio do menor privilégio nas contas de banco de dados e processos.
CVE-2024-11657MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_nslookup command injectionEPSS 29.1%CVE-2024-11658MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT ajax_getChannelList command injectionEPSS 29.1%CVE-2024-11654MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_traceroute6 command injectionEPSS 29.1%CVE-2024-11653MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_traceroute command injectionEPSS 29.1%CVE-2024-11659MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_iperf command injectionEPSS 29.1%CVE-2024-11656MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_ping6 command injectionEPSS 28.8%CVE-2024-11655MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_pinginterface command injectionEPSS 28.8%CVE-2025-5438MEDIUMLinksys RE6500/RE6250/RE6300/RE6350/RE7000/RE9000 WPS command injectionEPSS 27.8%CVE-2024-11651MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT wifi_schedule command injectionEPSS 27.4%CVE-2025-9769LOWD-Link DI-7400G+ mng_platform.asp sub_478D28 command injectionEPSS 27.0%CVE-2024-10697MEDIUMTenda AC6 API Endpoint WriteFacMac formWriteFacMac command injectionEPSS 26.2%CVE-2026-2537MEDIUMComfast CF-E4 HTTP POST Request mbox-config command injectionEPSS 25.3%CVE-2024-21645MEDIUMpyLoad Log InjectionEPSS 24.7%CVE-2025-7952MEDIUMTOTOLINK T6 MQTT Packet wireless.so ckeckKeepAlive command injectionEPSS 20.9%CVE-2024-36295CRITICALA command execution vulnerability exists in the qos.cgi qos_sta() functionality of Wavlink AC3000 M33A8.V5030.210505. A specially crafted HTEPSS 20.8%CVE-2024-21797CRITICALA command execution vulnerability exists in the adm.cgi set_TR069() functionality of Wavlink AC3000 M33A8.V5030.210505. A specially crafted EPSS 20.8%CVE-2025-4341MEDIUMD-Link DIR-880L Request Header ssdpcgi sub_16570 command injectionEPSS 20.7%CVE-2025-8956MEDIUMD-Link DIR‑818L ssdpcgi cgibin getenv command injectionEPSS 20.5%CVE-2021-41163CRITICALRCE via malicious SNS subscription payloadEPSS 19.8%CVE-2026-3064MEDIUMHummerRisk Cloud Task Scheduler ResourceCreateService.java command injectionEPSS 19.8%