Fallos del tipo CWE-74

4798 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-6164MEDIUMcode-projects Lost and Found Thing Management addcat.php sql injectionEPSS 0.4%CVE-2026-79804MEDIUMSililaWijesinghe Food Ordering System search.php sql injectionEPSS 0.4%CVE-2026-5554MEDIUMcode-projects Concert Ticket Reservation System Parameter process_search.php sql injectionEPSS 0.4%CVE-2026-7550MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php save_customer sql injectionEPSS 0.4%CVE-2026-7694MEDIUMAcrel Electrical ECEMS Enterprise Microgrid Energy Efficiency Management System elecMaxMinAvgValue sql injectionEPSS 0.4%CVE-2026-4540MEDIUMprojectworlds Online Notes Sharing System Parameters login.php sql injectionEPSS 0.4%CVE-2026-84111MEDIUMChanjet CRM jxf_dump_table.php sql injectionEPSS 0.4%CVE-2026-9355MEDIUMSourceCodester Hospitals Patient Records Management System Master.php save_patient_history sql injectionEPSS 0.4%CVE-2026-15517MEDIUMJinher OA PlanGiveOut.aspx sql injectionEPSS 0.4%CVE-2026-4956MEDIUMShenzhen Ruiming Technology Streamax Crocus Parameter DevicePrint.do sql injectionEPSS 0.4%CVE-2026-6142MEDIUMtushar-2223 Hotel Management System roomdelete.php sql injectionEPSS 0.4%CVE-2026-6161MEDIUMcode-projects Simple ChatBox Endpoint insert.php sql injectionEPSS 0.4%CVE-2026-9383MEDIUMitsourcecode Electronic Judging System login.php sql injectionEPSS 0.4%CVE-2026-4839MEDIUMSourceCodester Food Ordering System Parameter purchase.php sql injectionEPSS 0.4%CVE-2026-8083MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php save_user sql injectionEPSS 0.4%CVE-2026-9469MEDIUMyashpokharna2555 StudentManagementSystem success.php sql injectionEPSS 0.4%CVE-2026-4229MEDIUMvanna-ai vanna bigquery_vector.py remove_training_data sql injectionEPSS 0.4%CVE-2026-6149MEDIUMcode-projects Vehicle Showroom Management System BookVehicleFunction.php sql injectionEPSS 0.4%CVE-2026-6182MEDIUMcode-projects Simple Content Management System login.php sql injectionEPSS 0.4%CVE-2026-5648MEDIUMcode-projects Simple Laundry System Parameter userfinishregister.php sql injectionEPSS 0.4%