Fallos del tipo CWE-74

4787 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-86282MEDIUMjaychouchannel Tourism-Management-System CommonDao CommonController.java sql injectionEPSS 0.4%CVE-2025-5227MEDIUMPHPGurukul Small CRM manage-tickets.php sql injectionEPSS 0.4%CVE-2025-11033MEDIUMkidaze CourseSelectionSystem COUNT3s7.php sql injectionEPSS 0.4%CVE-2025-9933MEDIUMPHPGurukul Beauty Parlour Management System view-appointment.php sql injectionEPSS 0.4%CVE-2025-11032MEDIUMkidaze CourseSelectionSystem COUNT3s6.php sql injectionEPSS 0.4%CVE-2025-9927MEDIUMprojectworlds Travel Management System viewpackage.php sql injectionEPSS 0.4%CVE-2025-9925MEDIUMprojectworlds Travel Management System detail.php sql injectionEPSS 0.4%CVE-2025-8936MEDIUM1000 Projects Sales Management System dordupdate.php sql injectionEPSS 0.4%CVE-2025-5758MEDIUMSourceCodester Open Source Clinic Management System doctor.php sql injectionEPSS 0.4%CVE-2025-5755MEDIUMSourceCodester Open Source Clinic Management System email_config.php sql injectionEPSS 0.4%CVE-2026-12888LOWHTML injection in the Canarytoken Google Chat notificationEPSS 0.4%CVE-2025-9919MEDIUM1000projects Beauty Parlour Management System bwdates-reports-details.php sql injectionEPSS 0.4%CVE-2025-15393MEDIUMKohana KodiCMS Layout API Endpoint file.php save code injectionEPSS 0.4%CVE-2026-48813HIGHFlawfinder output manipulation via untrusted filenames and source textEPSS 0.4%CVE-2025-9593MEDIUMitsourcecode Apartment Management System unit_status_info.php sql injectionEPSS 0.4%CVE-2025-9924MEDIUMprojectworlds Travel Management System enquiry.php sql injectionEPSS 0.4%CVE-2025-4704MEDIUMPHPGurukul Vehicle Parking Management System edit-category.php sql injectionEPSS 0.4%CVE-2026-25750HIGHLangSmith Studio has URL Parameter Injection Vulnerability that Enables Token Theft via Malicious baseUrlEPSS 0.4%CVE-2025-2831MEDIUMmingyuefusu 明月复苏 tushuguanlixitong 图书管理系统 bookList getBookList sql injectionEPSS 0.4%CVE-2025-8163MEDIUMdeerwms deer-wms-2 list sql injectionEPSS 0.4%