Weaknesses of type CWE-74

4,743 results

Injeção de código

É quando uma aplicação incorpora dados não validados em um comando ou consulta que será interpretado como código. O atacante consegue injetar instruções maliciosas que são executadas com os privilégios da aplicação, como SQL, shell ou XML.

Example

Um formulário de login que monta uma query SQL concatenando diretamente a entrada do usuário: `SELECT * FROM usuarios WHERE email = '` + email_usuario + `'`. Um atacante digita `' OR '1'='1` e consegue bypassar a autenticação.

How to mitigate

Use prepared statements ou parameterized queries (bind variables), que separam dados de código. Valide e sanitize todas as entradas contra regras rígidas de whitelist, e aplique o princípio do menor privilégio nas contas de banco de dados e processos.

CVE-2025-27771HIGHUptrain vulnerable to remote code execution via `/add_prompts` endpointEPSS 0.8%CVE-2025-27770HIGHUpTrain vulnerable to Remote code execution at `/create_project`EPSS 0.8%CVE-2025-27772HIGHUptrain vulnerable to remote code execution via `/new_run` endpointEPSS 0.8%CVE-2016-15007MEDIUMCentralized-Salesforce-Dev-Framework SOQL SObjectService.cls SObjectService injectionEPSS 0.8%CVE-2025-11905MEDIUMyanyutao0402 ChanCMS gather.js getArticle code injectionEPSS 0.8%CVE-2026-25520CRITICALSandboxJS has a Sandbox EscapeEPSS 0.8%CVE-2020-36531MEDIUMSevOne Network Management System Device Manager Page injectionEPSS 0.8%CVE-2024-11258MEDIUM1000 Projects Beauty Parlour Management System index.php sql injectionEPSS 0.8%CVE-2024-12234MEDIUM1000 Projects Beauty Parlour Management System edit-customer-detailed.php sql injectionEPSS 0.8%CVE-2026-7770HIGHIBM i Access Client Solutions (ACS) is vulnerable to remote code execution when configured to listen for requests from IBM i NavigatorEPSS 0.8%CVE-2024-11632MEDIUMcode-projects Simple Car Rental System book_car.php sql injectionEPSS 0.8%CVE-2020-26081MEDIUMCisco IoT Field Network Director Cross-Site Scripting VulnerabilitiesEPSS 0.8%CVE-2026-22708HIGHCursor has a Terminal Tool Allowlist Bypass via Environment VariablesEPSS 0.8%CVE-2024-11970MEDIUMcode-projects Concert Ticket Ordering System tour(cor).php sql injectionEPSS 0.8%CVE-2024-28181HIGHArbitrary method invocation turbo_boost-commands EPSS 0.8%CVE-2017-20174MEDIUMbastianallgeier Kirby Webmentions Plugin injectionEPSS 0.8%CVE-2025-5578MEDIUMPHPGurukul Dairy Farm Shop Management System sales-report-details.php sql injectionEPSS 0.8%CVE-2024-12788MEDIUMCodezips Technical Discussion Forum signinpost.php sql injectionEPSS 0.8%CVE-2023-32313MEDIUMInspect method manipulation in vm2EPSS 0.8%CVE-2026-87701CRITICALAzure Cosmos DB Elevation of Privilege VulnerabilityEPSS 0.8%