Fallos del tipo CWE-74

4799 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-9644MEDIUMitsourcecode Apartment Management System bill_setup.php sql injectionEPSS 0.4%CVE-2025-14900MEDIUMCodeAstro Real Estate Management System Administrator Endpoint userdelete.php sql injectionEPSS 0.4%CVE-2025-13451MEDIUMSourceCodester Online Shop Project action.php sql injectionEPSS 0.4%CVE-2025-14650MEDIUMitsourcecode Online Cake Ordering System product.php sql injectionEPSS 0.4%CVE-2025-2852MEDIUMSourceCodester Food Ordering Management System view_menu.php sql injectionEPSS 0.4%CVE-2025-13449MEDIUMcode-projects Online Shop Project login.php sql injectionEPSS 0.4%CVE-2025-15434MEDIUMYonyou KSOA PrintZPYG.jsp sql injectionEPSS 0.4%CVE-2025-13788MEDIUMChanjet CRM upgradeattribute.php sql injectionEPSS 0.4%CVE-2025-0934MEDIUMcode-projects Job Recruitment _call_job_search_ajax.php sql injectionEPSS 0.4%CVE-2026-78637MEDIUMFdawgs node-poppler Argument Injection index.js pdfUnite argument injectionEPSS 0.4%CVE-2025-1156MEDIUMPix Software Vivaz servlet sql injectionEPSS 0.4%CVE-2025-4780MEDIUMPHPGurukul Park Ticketing Management System foreigner-search.php sql injectionEPSS 0.4%CVE-2025-11509MEDIUMcode-projects E-Commerce Website product_add.php sql injectionEPSS 0.4%CVE-2025-11481MEDIUMvarunsardana004 Blood-Bank-And-Donation-Management-System donate_blood.php sql injectionEPSS 0.4%CVE-2025-11553MEDIUMcode-projects Courier Management System add-courier.php sql injectionEPSS 0.4%CVE-2025-11597MEDIUMcode-projects E-Commerce Website product_add_qty.php sql injectionEPSS 0.4%CVE-2025-8947MEDIUMprojectworlds Visitor Management System query_data.php sql injectionEPSS 0.4%CVE-2025-11474MEDIUMSourceCodester Hotel and Lodge Management System edit_booking.php sql injectionEPSS 0.4%CVE-2025-11431MEDIUMcode-projects Web-Based Inventory and POS System transaction.php sql injectionEPSS 0.4%CVE-2025-11511MEDIUMcode-projects E-Commerce Website supplier_add.php sql injectionEPSS 0.4%