Fallos del tipo CWE-74

4786 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-55615CRITICALLangroid: Neo4jChatAgent executes LLM-generated Cypher without validation (prompt-to-Cypher injection; config-conditional RCE), mirroring the SQLChatAgent bug fixed in CVE-2026-25879EPSS 0.5%CVE-2023-7114HIGHMattermost version 2.10.0 and earlier fails to sanitize deeplink paths, which allows an attacker to perform CSRF attacks against the server.EPSS 0.5%CVE-2025-13201MEDIUMcode-projects Simple Cafe Ordering System login.php sql injectionEPSS 0.5%CVE-2025-4696MEDIUMPHPGurukul/Campcodes Cyber Cafe Management System search.php sql injectionEPSS 0.5%CVE-2026-1122MEDIUMYonyou KSOA HTTP GET Parameter work_info.jsp sql injectionEPSS 0.5%CVE-2025-13792MEDIUMQualitor getResumo.php eval code injectionEPSS 0.5%CVE-2026-1123MEDIUMYonyou KSOA HTTP GET Parameter work_mod.jsp sql injectionEPSS 0.5%CVE-2026-50107HIGHNGINX Gateway Fabric vulnerabilityEPSS 0.5%CVE-2025-12326MEDIUMshawon100 RUET OJ POST Request process.php sql injectionEPSS 0.5%CVE-2025-14837MEDIUMZZCMS Backend Website Settings siteconfig.php stripfxg code injectionEPSS 0.5%CVE-2025-14729MEDIUMCTCMS Content Management System Backend App Configuration Ct_App.php save code injectionEPSS 0.5%CVE-2025-3229MEDIUMPHPGurukul Restaurant Table Booking System edit-subadmin.php sql injectionEPSS 0.5%CVE-2025-14730MEDIUMCTCMS Content Management System Backend System Configuration Ct_Config.php code injectionEPSS 0.5%CVE-2025-15074MEDIUMitsourcecode Online Frozen Foods Ordering System customer_details.php sql injectionEPSS 0.5%CVE-2025-3206MEDIUMcode-projects Hospital Management System doctor-specilization.php sql injectionEPSS 0.5%CVE-2026-1124MEDIUMYonyou KSOA HTTP GET Parameter work_report.jsp sql injectionEPSS 0.5%CVE-2025-15424MEDIUMYonyou KSOA HTTP GET Parameter agent_worksdel.jsp sql injectionEPSS 0.5%CVE-2025-15421MEDIUMYonyou KSOA HTTP GET Parameter agent_worksadd.jsp sql injectionEPSS 0.5%CVE-2025-5432MEDIUMAssamLook CMS view_tender.php sql injectionEPSS 0.5%CVE-2026-41234HIGHFroxlor: BIND Zone File Injection via TXT Record ContentEPSS 0.5%