Fallos del tipo CWE-74

4791 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-7137MEDIUMSourceCodester Best Salon Management System schedule-staff.php sql injectionEPSS 0.4%CVE-2025-7188MEDIUMcode-projects Chat System addmember.php sql injectionEPSS 0.4%CVE-2025-11667MEDIUMcode-projects Automated Voting System add_candidate_modal.php. sql injectionEPSS 0.4%CVE-2026-2196MEDIUMcode-projects Online Reviewer System exam-update.php sql injectionEPSS 0.4%CVE-2025-0881MEDIUMCodezips Gym Management System saveroutine.php sql injectionEPSS 0.4%CVE-2024-10927MEDIUMMonoCMS Account Information Page account.php cross site scriptingEPSS 0.4%CVE-2025-5152MEDIUMChanjet CRM newActivityedit.php sql injectionEPSS 0.4%CVE-2025-10481MEDIUMSourceCodester Online Student File Management System remove_file.php sql injectionEPSS 0.4%CVE-2025-1578MEDIUMPHPGurukul/Campcodes Online Shopping Portal search-result.php sql injectionEPSS 0.4%CVE-2025-10483MEDIUMSourceCodester Online Student File Management System save_user.php sql injectionEPSS 0.4%CVE-2025-5368MEDIUMPHPGurukul Daily Expense Tracker System expense-yearwise-reports-detailed.php sql injectionEPSS 0.4%CVE-2025-9391MEDIUMBjskzy Zhiyou ERP com.artery.workflow.ServiceImpl getFieldValue sql injectionEPSS 0.4%CVE-2025-8164MEDIUMcode-projects Public Chat Room send_message.php sql injectionEPSS 0.4%CVE-2025-6156MEDIUMPHPGurukul Nipah Virus Testing Management System bwdates-report-ds.php sql injectionEPSS 0.4%CVE-2025-5761MEDIUMPHPGurukul BP Monitoring Management System edit-family-member.php sql injectionEPSS 0.4%CVE-2025-11415MEDIUMPHPGurukul Beauty Parlour Management System customer-list.php sql injectionEPSS 0.4%CVE-2025-8925MEDIUMitsourcecode Sports Management System match.php sql injectionEPSS 0.4%CVE-2025-10813MEDIUMcode-projects Hostel Management System index.php sql injectionEPSS 0.4%CVE-2025-11349MEDIUMCampcodes Online Apartment Visitor Management System search-visitor.php sql injectionEPSS 0.4%CVE-2025-11507MEDIUMPHPGurukul Beauty Parlour Management System search-invoices.php sql injectionEPSS 0.4%