Fallos del tipo CWE-74

4802 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-14250MEDIUMcode-projects Online Ordering System user_contact.php sql injectionEPSS 0.4%CVE-2025-14652MEDIUMitsourcecode Online Cake Ordering System admindetail.php sql injectionEPSS 0.4%CVE-2025-14587MEDIUMitsourcecode Online Pet Shop Management System available.php sql injectionEPSS 0.4%CVE-2025-14584MEDIUMitsourcecode COVID Tracking System Admin Login login.php sql injectionEPSS 0.4%CVE-2025-14251MEDIUMcode-projects Online Ordering System Admin Login admin sql injectionEPSS 0.4%CVE-2025-13583MEDIUMcode-projects Question Paper Generator POST Parameter signupscript.php sql injectionEPSS 0.4%CVE-2025-13560MEDIUMSourceCodester Company Website CMS reset-password.php sql injectionEPSS 0.4%CVE-2025-13271MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.4%CVE-2025-13556MEDIUMCampcodes Online Polling System checklogin.php sql injectionEPSS 0.4%CVE-2025-14337MEDIUMitsourcecode Student Management System new_grade.php sql injectionEPSS 0.4%CVE-2025-15354MEDIUMitsourcecode Society Management System add_admin.php sql injectionEPSS 0.4%CVE-2025-14336MEDIUMitsourcecode Student Management System promote.php sql injectionEPSS 0.4%CVE-2026-0565MEDIUMcode-projects Content Management System delete.php sql injectionEPSS 0.4%CVE-2025-13555MEDIUMCampcodes School File Management System Login index.php sql injectionEPSS 0.4%CVE-2025-9236MEDIUMPortabilis i-Educar Tipos de usuàrio educar_tipo_usuario_lst.php sql injectionEPSS 0.4%CVE-2025-1202MEDIUMSourceCodester Best Church Management Software edit_slider.php sql injectionEPSS 0.4%CVE-2026-53572MEDIUMKEDA: PostgreSQL connection string parameter injection via incomplete whitespace escapingEPSS 0.4%CVE-2025-9666MEDIUMcode-projects Simple Grading System Admin Panel delete_student.php sql injectionEPSS 0.4%CVE-2025-1199MEDIUMSourceCodester Best Church Management Software role_crud.php sql injectionEPSS 0.4%CVE-2025-1116MEDIUMDreamvention Live AJAX Search Free live_search.searchresults search sql injectionEPSS 0.4%