Fallos del tipo CWE-74

4786 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-3756MEDIUMSourceCodester Sales and Inventory System check_item_details.php sql injectionEPSS 0.5%CVE-2026-3790MEDIUMSourceCodester Sales and Inventory System POST Parameter check_supplier_details.php sql injectionEPSS 0.5%CVE-2025-8498MEDIUMcode-projects Online Medicine Guide index.php sql injectionEPSS 0.5%CVE-2025-8503MEDIUMcode-projects Online Medicine Guide adaddmed.php sql injectionEPSS 0.5%CVE-2025-8497MEDIUMcode-projects Online Medicine Guide cusfindphar2.php sql injectionEPSS 0.5%CVE-2026-3771MEDIUMSourceCodester/janobe Resort Reservation System accomodation.php sql injectionEPSS 0.5%CVE-2026-4570MEDIUMSourceCodester Sales and Inventory System HTTP POST Request view_customers.php sql injectionEPSS 0.5%CVE-2026-3754MEDIUMSourceCodester Sales and Inventory System add_stock.php sql injectionEPSS 0.5%CVE-2025-2737MEDIUMPHPGurukul Old Age Home Management System contactus.php sql injectionEPSS 0.5%CVE-2026-4781MEDIUMSourceCodester Sales and Inventory System HTTP GET Parameter update_purchase.php sql injectionEPSS 0.5%CVE-2026-3792MEDIUMSourceCodester Sales and Inventory System GET Parameter purchase_invoice.php sql injectionEPSS 0.5%CVE-2026-3755MEDIUMSourceCodester Sales and Inventory System POST check_customer_details.php sql injectionEPSS 0.5%CVE-2025-2738MEDIUMPHPGurukul Old Age Home Management System manage-scdetails.php sql injectionEPSS 0.5%CVE-2026-4533MEDIUMcode-projects Simple Food Ordering System all-tickets.php sql injectionEPSS 0.5%CVE-2025-8496MEDIUMprojectworlds Online Admission System viewform.php sql injectionEPSS 0.5%CVE-2026-3793MEDIUMSourceCodester Sales and Inventory System GET Parameter sales_invoice1.php sql injectionEPSS 0.5%CVE-2026-4779MEDIUMSourceCodester Sales and Inventory System HTTP GET Parameter update_customer_details.php sql injectionEPSS 0.5%CVE-2025-8270MEDIUMcode-projects Exam Form Submission delete_s2.php sql injectionEPSS 0.5%CVE-2025-7612MEDIUMcode-projects Mobile Shop login.php sql injectionEPSS 0.5%CVE-2025-9740MEDIUMcode-projects Human Resource Integrated System log_query.php sql injectionEPSS 0.5%