Fallos del tipo CWE-74

4787 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-47256MEDIUMOpenTelemetry: Path traversal in Sentry exporter via attacker-controlled service.name reaches privileged Sentry API endpoints with operator bearer tokenEPSS 0.4%CVE-2025-7217MEDIUMCampcodes Payroll Management System ajax.php sql injectionEPSS 0.4%CVE-2025-2384MEDIUMcode-projects Real Estate Property Management System Parameter InsertCustomer.php sql injectionEPSS 0.4%CVE-2025-13122MEDIUMSourceCodester Patients Waiting Area Queue Management System api_patient_checkin.php getPatientAppointment sql injectionEPSS 0.4%CVE-2025-12253MEDIUMAMTT Hotel Broadband Operation System get_expiredtime.php sql injectionEPSS 0.4%CVE-2024-34062MEDIUMtqdm CLI arguments injection attackEPSS 0.4%CVE-2025-8467MEDIUMcode-projects Wazifa System regcontrol.php sql injectionEPSS 0.4%CVE-2025-8468MEDIUMcode-projects Wazifa System reset.php sql injectionEPSS 0.4%CVE-2026-19926MEDIUMEvergreen open-ils.fielder OpenSRF Service osrf-gateway-v1 sql injectionEPSS 0.4%CVE-2025-8203MEDIUMJingmen Zeyou Large File Upload Control index.jsp sql injectionEPSS 0.4%CVE-2025-13240MEDIUMcode-projects Student Information System searchquery.php sql injectionEPSS 0.4%CVE-2024-10989MEDIUMcode-projects E-Health Care System detail.php sql injectionEPSS 0.4%CVE-2025-10394MEDIUMfcba_zzm ics-park Smart Park Management System Scheduled Task JobController.java code injectionEPSS 0.4%CVE-2026-93972MEDIUMSourceCodester Online Reviewer Management System btn_functions.php sql injectionEPSS 0.4%CVE-2026-78197MEDIUMSourceCodester Simple Online Food Ordering System ajax.php save_user sql injectionEPSS 0.4%CVE-2026-94143MEDIUMdrogonframework drogon ORM Mapper Mapper.h orderBy sql injectionEPSS 0.4%CVE-2026-94144MEDIUMdrogonframework drogon ORM Criteria.cc makeCriteria sql injectionEPSS 0.4%CVE-2024-10987MEDIUMcode-projects E-Health Care System user_appointment.php sql injectionEPSS 0.4%CVE-2025-12617MEDIUMitsourcecode Billing System login_crud.php sql injectionEPSS 0.4%CVE-2025-10033MEDIUMitsourcecode Online Discussion Forum admin sql injectionEPSS 0.4%