Fallos del tipo CWE-74

4802 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-10826MEDIUMCampcodes Online Beauty Parlor Management System sales-reports-detail.php sql injectionEPSS 0.4%CVE-2025-10804MEDIUMCampcodes Online Beauty Parlor Management System add-customer.php sql injectionEPSS 0.4%CVE-2025-10431MEDIUMSourceCodester Pet Grooming Management Software ajax_represent.php sql injectionEPSS 0.4%CVE-2025-11589MEDIUMCodeAstro Gym Management System user-payment.php sql injectionEPSS 0.4%CVE-2025-10807MEDIUMCampcodes Online Beauty Parlor Management System edit-customer-detailed.php sql injectionEPSS 0.4%CVE-2025-10835MEDIUMSourceCodester Pet Grooming Management Software view_payorder.php sql injectionEPSS 0.4%CVE-2025-11514MEDIUMcode-projects Online Complaint Site index.php sql injectionEPSS 0.4%CVE-2025-10421MEDIUMSourceCodester Student Grading System update_account.php sql injectionEPSS 0.4%CVE-2025-10420MEDIUMSourceCodester Student Grading System form137.php sql injectionEPSS 0.4%CVE-2025-11515MEDIUMcode-projects Online Complaint Site register-complaint.php sql injectionEPSS 0.4%CVE-2025-24291MEDIUMThe Versa Director SD-WAN orchestration platform provides functionality to upload various types of files. However, the Java code handling fiEPSS 0.4%CVE-2025-13075MEDIUMcode-projects Responsive Hotel Site usersettingdel.php sql injectionEPSS 0.4%CVE-2025-12243MEDIUMcode-projects Client Details System GET Parameter welcome.php sql injectionEPSS 0.4%CVE-2025-10429MEDIUMSourceCodester Pet Grooming Management Software ajax_product.php sql injectionEPSS 0.4%CVE-2025-11552MEDIUMcode-projects Online Complaint Site category.php sql injectionEPSS 0.4%CVE-2025-10825MEDIUMCampcodes Online Beauty Parlor Management System view-appointment.php sql injectionEPSS 0.4%CVE-2025-11516MEDIUMcode-projects Online Complaint Site complaint-details.php sql injectionEPSS 0.4%CVE-2025-11530MEDIUMcode-projects Online Complaint Site state.php sql injectionEPSS 0.4%CVE-2025-10592MEDIUMitsourcecode Online Public Access Catalog OPAC POST Parameter mysearch.php sql injectionEPSS 0.4%CVE-2025-15053MEDIUMcode-projects Student Information System searchresults.php sql injectionEPSS 0.4%