Fallos del tipo CWE-74

4802 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-15012MEDIUMcode-projects Refugee Food Management System home.php sql injectionEPSS 0.4%CVE-2025-15168MEDIUMitsourcecode Student Management System statistical.php sql injectionEPSS 0.4%CVE-2025-5627MEDIUMcode-projects Patient Record Management System sputum_form.php sql injectionEPSS 0.4%CVE-2025-13237MEDIUMitsourcecode Inventory Management System LogSignModal.PHP sql injectionEPSS 0.4%CVE-2025-5729MEDIUMcode-projects Health Center Patient Record Management System birthing_record.php sql injectionEPSS 0.4%CVE-2025-7489MEDIUMPHPGurukul Vehicle Parking Management System search-vehicle.php sql injectionEPSS 0.4%CVE-2025-5780MEDIUMcode-projects Patient Record Management System view_dental.php sql injectionEPSS 0.4%CVE-2025-13247MEDIUMPHPGurukul Tourism Management System user-bookings.php sql injectionEPSS 0.4%CVE-2025-5779MEDIUMcode-projects Patient Record Management System birthing.php sql injectionEPSS 0.4%CVE-2025-7490MEDIUMPHPGurukul Vehicle Parking Management System reg-users.php sql injectionEPSS 0.4%CVE-2025-15407MEDIUMcode-projects Online Guitar Store Create_category.php sql injectionEPSS 0.4%CVE-2025-15408MEDIUMcode-projects Online Guitar Store Create_product.php sql injectionEPSS 0.4%CVE-2025-10430MEDIUMSourceCodester Pet Grooming Management Software barcode.php sql injectionEPSS 0.4%CVE-2025-15143MEDIUMEyouCMS Backend Template Management FilemanagerLogic.php sql injectionEPSS 0.4%CVE-2025-14012MEDIUMJIZHICMS Batch Delete Comments deleteAll.html delete sql injectionEPSS 0.4%CVE-2025-15442MEDIUMCRMEB product_list sql injectionEPSS 0.4%CVE-2025-15443MEDIUMCRMEB product_export sql injectionEPSS 0.4%CVE-2025-6766MEDIUMsfturing hosp_order OfficeServiceImpl.java getOfficeName sql injectionEPSS 0.4%CVE-2025-14011MEDIUMJIZHICMS Add Display Name Field addcomment.html commentlist sql injectionEPSS 0.4%CVE-2025-13545MEDIUMashraf-kabir travel-agency index.php sql injectionEPSS 0.4%