Fallos del tipo CWE-74

4787 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-9930MEDIUM1000projects Beauty Parlour Management System contact-us.php sql injectionEPSS 0.4%CVE-2025-8922MEDIUMcode-projects Job Diary admin-inbox.php sql injectionEPSS 0.4%CVE-2025-12256MEDIUMcode-projects Online Event Judging System edit_contestant.php sql injectionEPSS 0.4%CVE-2025-6118MEDIUMDas Parking Management System 停车场管理系统 API search sql injectionEPSS 0.4%CVE-2025-1844MEDIUMESAFENET CDG backupLogDetail.jsp sql injectionEPSS 0.4%CVE-2025-6116MEDIUMDas Parking Management System 停车场管理系统 API Search sql injectionEPSS 0.4%CVE-2023-29213CRITICALorg.xwiki.platform:xwiki-platform-logging-ui Injection vulnerabilityEPSS 0.4%CVE-2025-6117MEDIUMDas Parking Management System 停车场管理系统 API Search sql injectionEPSS 0.4%CVE-2025-5170MEDIUMllisoft MTA Maita Training System AdminShitiController.java AdminShitiListRequestVo sql injectionEPSS 0.4%CVE-2022-31087HIGHIncorrect Default Permissions in ldap-account-managerEPSS 0.4%CVE-2025-8407MEDIUMcode-projects Vehicle Management filter2.php sql injectionEPSS 0.4%CVE-2026-20199MEDIUMA vulnerability in the SSL certificate handling of Cisco ThousandEyes Virtual Appliance could allow an authenticated, remote attacker to exeEPSS 0.4%CVE-2025-6351MEDIUMitsourcecode Employee Record Management System editprofile.php sql injectionEPSS 0.4%CVE-2025-8374MEDIUMcode-projects Vehicle Management addcompany.php sql injectionEPSS 0.4%CVE-2025-8248MEDIUMcode-projects Online Ordering System signup.php sql injectionEPSS 0.4%CVE-2025-8409MEDIUMcode-projects Vehicle Management filter.php sql injectionEPSS 0.4%CVE-2025-7218MEDIUMCampcodes Payroll Management System ajax.php sql injectionEPSS 0.4%CVE-2025-7220MEDIUMCampcodes Payroll Management System ajax.php sql injectionEPSS 0.4%CVE-2025-7219MEDIUMCampcodes Payroll Management System ajax.php sql injectionEPSS 0.4%CVE-2026-47256MEDIUMOpenTelemetry: Path traversal in Sentry exporter via attacker-controlled service.name reaches privileged Sentry API endpoints with operator bearer tokenEPSS 0.4%