Fallos del tipo CWE-74

4734 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-1327MEDIUMTotolink NR1800X POST Request cstecgi.cgi setTracerouteCfg command injectionEPSS 2.9%CVE-2023-26493HIGHCommand Injection in Cocos Engine workflowEPSS 2.9%CVE-2026-15481HIGHTrendnet TEW-635BRM IPoA WAN Connection Setup rc ipoa_test command injectionEPSS 2.9%CVE-2026-7548HIGHTotolink NR1800X cstecgi.cgi sub_41A68C command injectionEPSS 2.9%CVE-2026-77683CRITICALComfast CF-N1-S mbox-config system command injectionEPSS 2.9%CVE-2025-56266CRITICALA Host Header Injection vulnerability in Avigilon ACM v7.10.0.20 allows attackers to execute arbitrary code via supplying a crafted URL.EPSS 2.9%CVE-2026-1547MEDIUMTotolink A7000R cstecgi.cgi setUnloadUserData command injectionEPSS 2.9%CVE-2026-19976MEDIUMCOMFAST CF-N1-S mbox-config sub_44A968 command injectionEPSS 2.9%CVE-2026-9423MEDIUMEdimax BR-6675nD POST Request mp command injectionEPSS 2.9%CVE-2026-94138MEDIUMChengdu Feiyuxing Technology Feiyu Star Router send_order.cgi command injectionEPSS 2.9%CVE-2026-2533MEDIUMTosei Self-service Washing Machine tosei_datasend.php command injectionEPSS 2.9%CVE-2021-32647HIGHPost-authentication Remote Code Execution (RCE) in emissary:emissaryEPSS 2.9%CVE-2025-7525MEDIUMTOTOLINK T6 HTTP POST Request cstecgi.cgi setTracerouteCfg command injectionEPSS 2.8%CVE-2025-7524MEDIUMTOTOLINK T6 HTTP POST Request cstecgi.cgi setDiagnosisCfg command injectionEPSS 2.8%CVE-2024-37759CRITICALDataGear v5.0.0 and earlier was discovered to contain a SpEL (Spring Expression Language) expression injection vulnerability via the Data ViEPSS 2.8%CVE-2023-37897HIGHServer-side Template Injection (SSTI) in gravEPSS 2.8%CVE-2025-4121MEDIUMNetgear JWNR2000v2 cmd_wireless command injectionEPSS 2.8%CVE-2025-50578CRITICALLinuxServer.io heimdall 2.6.3-ls307 contains a vulnerability in how it handles user-supplied HTTP headers, specifically `X-Forwarded-Host` aEPSS 2.8%CVE-2025-3249MEDIUMTOTOLINK A6000R mtkwifi.lua apcli_cancel_wps command injectionEPSS 2.8%CVE-2026-78141MEDIUMTenda CH22 exeCommand formexeCommand command injectionEPSS 2.7%