Fallos del tipo CWE-74

4818 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-2220MEDIUMcode-projects Online Reviewer System btn_functions.php sql injectionEPSS 0.4%CVE-2026-2221MEDIUMcode-projects Online Reviewer System Login index.php sql injectionEPSS 0.4%CVE-2025-13546MEDIUMashraf-kabir travel-agency Search results.php sql injectionEPSS 0.4%CVE-2025-11605MEDIUMcode-projects Client Details System update-profile.php sql injectionEPSS 0.4%CVE-2025-2624MEDIUMwestboy CicadasCMS save sql injectionEPSS 0.4%CVE-2026-86252MEDIUMh3 before 1.15.9 SSE Event Injection via Carriage ReturnEPSS 0.4%CVE-2018-25106MEDIUMwebuidesigning NebulaX Theme Legacy.php nebula_send_to_hubspot sql injectionEPSS 0.4%CVE-2025-9840MEDIUMitsourcecode Sports Management System gametype.php sql injectionEPSS 0.4%CVE-2026-55374MEDIUMcanto-saas-api: Authenticated API requests can be redirected via unencoded path variablesEPSS 0.4%CVE-2025-5783MEDIUMPHPGurukul Employee Record Management System editmyexp.php sql injectionEPSS 0.4%CVE-2025-5388MEDIUMJeeWMS generateController.do dogenerate sql injectionEPSS 0.4%CVE-2026-81526HIGHCross-database write redirection via unvalidated dotted database name in bulk write namespacesEPSS 0.4%CVE-2025-7590MEDIUMPHPGurukul Dairy Farm Shop Management System edit-category.php sql injectionEPSS 0.4%CVE-2025-7585MEDIUMPHPGurukul Online Fire Reporting System manage-site.php sql injectionEPSS 0.4%CVE-2025-7591MEDIUMPHPGurukul Dairy Farm Shop Management System view-invoice.php sql injectionEPSS 0.4%CVE-2025-4152MEDIUMPHPGurukul Online Birth Certificate System bwdates-reports-details.php sql injectionEPSS 0.4%CVE-2025-1691HIGHMongoDB Shell may be susceptible to Control Character Injection via autocompleteEPSS 0.4%CVE-2025-7588MEDIUMPHPGurukul Dairy Farm Shop Management System edit-product.php sql injectionEPSS 0.4%CVE-2025-7600MEDIUMPHPGurukul Online Library Management System student-history.php sql injectionEPSS 0.4%CVE-2026-1118MEDIUMitsourcecode Society Management System add_activity.php sql injectionEPSS 0.4%