Fallos del tipo CWE-74

4734 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-2548MEDIUMWAYOS FBM-220G rc sub_40F820 command injectionEPSS 2.5%CVE-2026-3395MEDIUMMaxSite CMS MarkItUp Preview AJAX Endpoint preview-ajax.php eval code injectionEPSS 2.5%CVE-2018-18996—LCDS Laquis SCADA prior to version 4.1.0.4150 allows taking in user input without proper authorization or sanitation, which may allow an attEPSS 2.5%CVE-2025-2473MEDIUMPHPGurukul Company Visitor Management System Sign In index.php sql injectionEPSS 2.4%CVE-2022-40145CRITICALApache Karaf: JDBC JAAS LDAP injectionEPSS 2.4%CVE-2026-77988MEDIUMTRENDnet TEW-823DRU CLI Configuration Tool nvram_get command injectionEPSS 2.4%CVE-2022-39265HIGHMail settings' command parameter injection in mybbEPSS 2.4%CVE-2020-5219HIGHRemote Code Execution in Angular ExpressionsEPSS 2.4%CVE-2026-6279CRITICALAvada (Fusion) Builder <= 3.15.2 - Unauthenticated Remote Code Execution via PHP Function Injection via 'render_logics' Shortcode Attribute via Widget AJAX HandlerEPSS 2.4%CVE-2026-12197HIGHRuijie EG105G-P JSON-RPC Diagnose Endpoint diagnose nslookup command injectionEPSS 2.4%CVE-2025-7615MEDIUMTOTOLINK T6 HTTP POST Request cstecgi.cgi clearPairCfg command injectionEPSS 2.4%CVE-2025-7614MEDIUMTOTOLINK T6 HTTP POST Request cstecgi.cgi delDevice command injectionEPSS 2.4%CVE-2025-7613MEDIUMTOTOLINK T6 HTTP POST Request cstecgi.cgi CloudSrvVersionCheck command injectionEPSS 2.4%CVE-2026-7682MEDIUMEdimax BR-6208AC L2TP Mode setWAN command injectionEPSS 2.4%CVE-2026-8753MEDIUMkalcaddle Kodbox fileThumb Plugin VideoResize.class.php parseVideoInfo command injectionEPSS 2.4%CVE-2026-8777MEDIUMEdimax BR-6428NS POST Request formStaDrvSetup command injectionEPSS 2.4%CVE-2026-6799MEDIUMComfast CF-N1-S Endpoint mbox-config command injectionEPSS 2.4%CVE-2026-8774MEDIUMEdimax BR-6228NC POST Request mp command injectionEPSS 2.4%CVE-2026-6576MEDIUMliangliangyy DjangoBlog WeChat Bot commonapi.py CommandHandler command injectionEPSS 2.4%CVE-2026-7705MEDIUMJD Cloud JDCOS Service jdcap set_iptv_info command injectionEPSS 2.4%