Fallos del tipo CWE-74

4798 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-15498MEDIUMsergomanov SmartHomeAdatum Login users.php sql injectionEPSS 0.4%CVE-2026-4232MEDIUMTiandy Integrated Management Platform getAuthorityByUserId sql injectionEPSS 0.4%CVE-2026-7592MEDIUMitsourcecode Courier Management System edit_staff.php sql injectionEPSS 0.4%CVE-2026-76783MEDIUMDeDeCMS advancedsearch.php sql injectionEPSS 0.4%CVE-2026-5551MEDIUMitsourcecode Free Hotel Reservation System Parameter login.php sql injectionEPSS 0.4%CVE-2026-15490MEDIUMRafyMrX TOKO-ONLINE-ROTI add.php sql injectionEPSS 0.4%CVE-2026-5814MEDIUMPHPGurukul Online Course Registration check_availability.php sql injectionEPSS 0.4%CVE-2026-82600MEDIUMSeaCMS zyapi.php sql injectionEPSS 0.4%CVE-2026-7549MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php delete_customer sql injectionEPSS 0.4%CVE-2026-7194MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.4%CVE-2026-9544MEDIUMShenzhen Sixun Software Sixun Shanghui Group Business Management System PayConfig sql injectionEPSS 0.4%CVE-2026-9470MEDIUMyashpokharna2555 StudentManagementSystem student_trans.php confirm_logged_in sql injectionEPSS 0.4%CVE-2026-9474MEDIUMyashpokharna2555 StudentManagementSystem studentdel.php confirm_logged_in sql injectionEPSS 0.4%CVE-2026-6167MEDIUMcode-projects Faculty Management System subject-print.php sql injectionEPSS 0.4%CVE-2026-8129MEDIUMSourceCodester SUP Online Shopping wishlist.php sql injectionEPSS 0.4%CVE-2026-5534MEDIUMitsourcecode Online Enrollment System Parameter index.php sql injectionEPSS 0.4%CVE-2026-4996MEDIUMSinaptik AI PandasAI pandasai-lancedb Extension lancedb.py get_relevant_docs_by_id sql injectionEPSS 0.4%CVE-2026-5805MEDIUMcode-projects Easy Blog Site contact_us.php sql injectionEPSS 0.4%CVE-2026-6164MEDIUMcode-projects Lost and Found Thing Management addcat.php sql injectionEPSS 0.4%CVE-2026-79804MEDIUMSililaWijesinghe Food Ordering System search.php sql injectionEPSS 0.4%