Fallos del tipo CWE-74

4777 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-5430MEDIUMAssamLook CMS product.php sql injectionEPSS 0.5%CVE-2025-1859MEDIUMPHPGurukul News Portal login.php sql injectionEPSS 0.5%CVE-2025-2951MEDIUMBluestar Micro Mall data.php sql injectionEPSS 0.5%CVE-2025-7915MEDIUMChanjet CRM Login Page mailinactive.php sql injectionEPSS 0.5%CVE-2026-27203HIGHeBay API MCP Server Affected by Environment Variable InjectionEPSS 0.5%CVE-2025-4247MEDIUMSourceCodester Simple To-Do List System delete_task.php sql injectionEPSS 0.5%CVE-2025-5211MEDIUMPHPGurukul Employee Record Management System myprofile.php sql injectionEPSS 0.5%CVE-2025-4263MEDIUMPHPGurukul Online DJ Booking Management System booking-search.php sql injectionEPSS 0.5%CVE-2025-4265MEDIUMPHPGurukul Emergency Ambulance Hiring Portal contact-us.php sql injectionEPSS 0.5%CVE-2024-12999MEDIUMPHPGurukul Small CRM edit-user.php sql injectionEPSS 0.5%CVE-2025-5208MEDIUMSourceCodester Online Hospital Management System check_availability.php sql injectionEPSS 0.5%CVE-2025-5212MEDIUMPHPGurukul Employee Record Management System editempexp.php sql injectionEPSS 0.5%CVE-2025-5213MEDIUMprojectworlds Responsive E-Learning System delete_file.php sql injectionEPSS 0.5%CVE-2025-4264MEDIUMPHPGurukul Emergency Ambulance Hiring Portal edit-ambulance.php sql injectionEPSS 0.5%CVE-2025-4266MEDIUMPHPGurukul Notice Board System bwdates-reports-details.php sql injectionEPSS 0.5%CVE-2024-13000MEDIUMPHPGurukul Small CRM quote-details.php sql injectionEPSS 0.5%CVE-2025-4262MEDIUMPHPGurukul Online DJ Booking Management System user-search.php sql injectionEPSS 0.5%CVE-2025-5210MEDIUMPHPGurukul Employee Record Management System loginerms.php sql injectionEPSS 0.5%CVE-2025-4787MEDIUMSourceCodester/oretnom23 Stock Management System view_sale sql injectionEPSS 0.5%CVE-2025-6159MEDIUMcode-projects Hostel Management System allocate_room.php sql injectionEPSS 0.5%