Fallos del tipo CWE-74

4734 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-18813HIGHH3C NX15 esps delete command injectionEPSS 3.6%CVE-2026-18812HIGHH3C NX15 esps esps.ipv6.wan command injectionEPSS 3.6%CVE-2026-19348CRITICALShenzhen Aitemi M300 Wi-Fi Repeater protocol.csp sprintf command injectionEPSS 3.6%CVE-2026-4164CRITICALWavlink WL-WN578W2 POST Request wireless.cgi GuestWifi command injectionEPSS 3.6%CVE-2026-4163CRITICALWavlink WL-WN579A3 POST Request wireless.cgi GuestWifi command injectionEPSS 3.6%CVE-2026-5333MEDIUMDefaultFuction Content-Management-System tools.php command injectionEPSS 3.6%CVE-2026-5103MEDIUMTotolink A3300R cstecgi.cgi setUPnPCfg command injectionEPSS 3.5%CVE-2026-5101MEDIUMTotolink A3300R Parameter cstecgi.cgi setLanCfg command injectionEPSS 3.5%CVE-2026-5105MEDIUMTotolink A3300R Parameter cstecgi.cgi setVpnPassCfg command injectionEPSS 3.5%CVE-2026-5104MEDIUMTotolink A3300R cstecgi.cgi setStaticRoute command injectionEPSS 3.5%CVE-2026-5178MEDIUMTotolink A3300R cstecgi.cgi setIptvCfg command injectionEPSS 3.5%CVE-2026-5177MEDIUMTotolink A3300R cstecgi.cgi setWiFiBasicCfg command injectionEPSS 3.5%CVE-2026-5102MEDIUMTotolink A3300R Parameter cstecgi.cgi setSmartQosCfg command injectionEPSS 3.5%CVE-2026-1326MEDIUMTotolink NR1800X POST Request cstecgi.cgi setWanCfg command injectionEPSS 3.5%CVE-2026-1802MEDIUMZiroom ZHOME A0101 zrMacClone.lua macAddrClone command injectionEPSS 3.5%CVE-2026-7067MEDIUMD-Link DIR-822 udhcpd DHCP Service dhcpd.c system command injectionEPSS 3.5%CVE-2020-15255HIGHCSV injection in Anuko Time TrackerEPSS 3.5%CVE-2026-6118MEDIUMAstrBotDevs AstrBot MCP Endpoint tools.py add_mcp_server command injectionEPSS 3.5%CVE-2026-2193MEDIUMD-Link DI-7100G C1 set_jhttpd_info command injectionEPSS 3.5%CVE-2026-4466MEDIUMComfast CF-AC100 mbox-config command injectionEPSS 3.4%