Fallos del tipo CWE-74

4787 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-8127MEDIUMdeerwms deer-wms-2 list sql injectionEPSS 0.4%CVE-2025-8163MEDIUMdeerwms deer-wms-2 list sql injectionEPSS 0.4%CVE-2025-10595MEDIUMSourceCodester Online Student File Management System delete_user.php sql injectionEPSS 0.4%CVE-2025-7186MEDIUMcode-projects Chat System fetch_chat.php sql injectionEPSS 0.4%CVE-2025-8124MEDIUMdeerwms deer-wms-2 unallocatedList sql injectionEPSS 0.4%CVE-2025-8126MEDIUMdeerwms deer-wms-2 export sql injectionEPSS 0.4%CVE-2025-7934MEDIUMfuyang_lipengjun platform ScheduleJobController.java queryPage sql injectionEPSS 0.4%CVE-2025-2831MEDIUMmingyuefusu 明月复苏 tushuguanlixitong 图书管理系统 bookList getBookList sql injectionEPSS 0.4%CVE-2025-7935MEDIUMfuyang_lipengjun platform SysLogController.java SysLogController sql injectionEPSS 0.4%CVE-2025-4938MEDIUMPHPGurukul Employee Record Management System registererms.php sql injectionEPSS 0.4%CVE-2026-2166MEDIUMcode-projects Online Reviewer System Login index.php sql injectionEPSS 0.4%CVE-2026-2059MEDIUMSourceCodester Medical Center Portal Management System emp_edit1.php sql injectionEPSS 0.4%CVE-2026-2225MEDIUMitsourcecode News Portal Project Administrator Login index.php sql injectionEPSS 0.4%CVE-2026-2014MEDIUMitsourcecode Student Management System index.php sql injectionEPSS 0.4%CVE-2026-0546MEDIUMcode-projects Content Management System search.php sql injectionEPSS 0.4%CVE-2026-2013MEDIUMitsourcecode Student Management System index.php sql injectionEPSS 0.4%CVE-2025-15127MEDIUMFantasticLBP Hotels_Server Room.php sql injectionEPSS 0.4%CVE-2026-58213HIGHNATS Server: MQTT SUBSCRIBE Protocol Injection via Leaf Node/Route Forwarding allows arbitrary NATS command injectionEPSS 0.4%CVE-2025-5431MEDIUMAssamLook CMS department-profile.php sql injectionEPSS 0.4%CVE-2025-14590MEDIUMcode-projects Prison Management System search1.php sql injectionEPSS 0.4%