Fallos del tipo CWE-74

4829 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-14774MEDIUMitsourcecode Hospital Management System paymentdischarge.php sql injectionEPSS 0.3%CVE-2026-86291MEDIUMitsourcecode Sales and Inventory System us_edit1.php sql injectionEPSS 0.3%CVE-2026-19934MEDIUMitsourcecode Hospital Management System vieworder.php sql injectionEPSS 0.3%CVE-2026-19071MEDIUMitsourcecode Hospital Management System viewappointment.php sql injectionEPSS 0.3%CVE-2026-82696MEDIUMitsourcecode Sales and Inventory System inv_searchfrm.php sql injectionEPSS 0.3%CVE-2026-14692MEDIUMSourceCodester Multi-Vendor Online Grocery Management System POST Parameter Master.php save_shop_type sql injectionEPSS 0.3%CVE-2026-76785MEDIUMamirsanni Mini-Inventory-and-Sales-Management-System Transaction.php getAll sql injectionEPSS 0.3%CVE-2026-16244MEDIUMitsourcecode Hospital Management System prescriptionorderreport.php sql injectionEPSS 0.3%CVE-2026-14638MEDIUMitsourcecode Hospital Management System patient.php sql injectionEPSS 0.3%CVE-2026-78656MEDIUMitsourcecode Sales and Inventory System cust_del.php sql injectionEPSS 0.3%CVE-2026-14797MEDIUMCodeAstro Apartment Visitor Management System edit-apartment.php sql injectionEPSS 0.3%CVE-2026-5328MEDIUMshsuishang modulithshop ProductItemDao ProductIndexServiceImpl.java listItem sql injectionEPSS 0.3%CVE-2026-86518MEDIUMcode-projects Student Crud Operation edit.php sql injectionEPSS 0.3%CVE-2026-16334MEDIUMitsourcecode Hospital Management System prescriptionorder.php sql injectionEPSS 0.3%CVE-2026-90574MEDIUMitsourcecode Sales and Inventory System emp_transac.php add sql injectionEPSS 0.3%CVE-2026-82545MEDIUMitsourcecode Sales and Inventory System sup_searchfrm.php sql injectionEPSS 0.3%CVE-2026-86309MEDIUMitsourcecode Sales and Inventory System pro_searchfrm.php sql injectionEPSS 0.3%CVE-2026-90700MEDIUMitsourcecode Sales and Inventory System pro_edit1.php sql injectionEPSS 0.3%CVE-2026-14619MEDIUMitsourcecode Hospital Management System medicine.php sql injectionEPSS 0.3%CVE-2026-13542MEDIUMitsourcecode Hospital Management System doctorprofile.php sql injectionEPSS 0.3%