Fallos del tipo CWE-74

4790 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-11040MEDIUMcode-projects Hostel Management System index.php sql injectionEPSS 0.4%CVE-2025-8986MEDIUMSourceCodester COVID 19 Testing Management System search-report-result.php sql injectionEPSS 0.4%CVE-2025-8970MEDIUMitsourcecode Online Tour and Travel Management System booking.php sql injectionEPSS 0.4%CVE-2025-10109MEDIUMCampcodes Online Loan Management System ajax.php sql injectionEPSS 0.4%CVE-2025-9307MEDIUMPHPGurukul Online Course Registration session.php sql injectionEPSS 0.4%CVE-2025-10598MEDIUMSourceCodester Pet Grooming Management Software search_product.php sql injectionEPSS 0.4%CVE-2025-9010MEDIUMitsourcecode Online Tour and Travel Management System booking_report.php sql injectionEPSS 0.4%CVE-2025-12316MEDIUMcode-projects Courier Management System edit-courier.php sql injectionEPSS 0.4%CVE-2025-9511MEDIUMitsourcecode Apartment Management System addvisitor.php sql injectionEPSS 0.4%CVE-2025-10830MEDIUMCampcodes Computer Sales and Inventory System inv_edit1.php sql injectionEPSS 0.4%CVE-2025-9304MEDIUMSourceCodester Online Bank Management System show.php sql injectionEPSS 0.4%CVE-2025-11397MEDIUMSourceCodester Hotel and Lodge Management System login.php sql injectionEPSS 0.4%CVE-2025-8993MEDIUMitsourcecode Online Tour and Travel Management System expense_report.php sql injectionEPSS 0.4%CVE-2025-10799MEDIUMcode-projects Hostel Management System index.php sql injectionEPSS 0.4%CVE-2025-10808MEDIUMCampcodes Farm Management System uploadProduct.php sql injectionEPSS 0.4%CVE-2025-10796MEDIUMcode-projects Hostel Management System login.php sql injectionEPSS 0.4%CVE-2025-11601MEDIUMSourceCodester Online Student Result System login.php sql injectionEPSS 0.4%CVE-2025-10426MEDIUMitsourcecode Online Laundry Management System login.php sql injectionEPSS 0.4%CVE-2025-15169MEDIUMBiggiDroid Simple PHP CMS editsite.php sql injectionEPSS 0.4%CVE-2025-8926MEDIUMSourceCodester COVID 19 Testing Management System login.php sql injectionEPSS 0.4%