Fallos del tipo CWE-74

4836 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-7283MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php save_expired sql injectionEPSS 0.3%CVE-2026-15494MEDIUMAMTT Hotel Broadband Operation System switch_status.php sql injectionEPSS 0.3%CVE-2025-13287MEDIUMitsourcecode Online Voting System index.php sql injectionEPSS 0.3%CVE-2026-8772MEDIUMlinlinjava litemall Admin Endpoint sql injectionEPSS 0.3%CVE-2026-5839MEDIUMPHPGurukul News Portal Project add-subcategory.php sql injectionEPSS 0.3%CVE-2025-11410MEDIUMCampcodes Advanced Online Voting Management System voters_add.php sql injectionEPSS 0.3%CVE-2026-7407MEDIUMSourceCodester Pizzafy Ecommerce System Setting ajax.php save_settings sql injectionEPSS 0.3%CVE-2026-5838MEDIUMPHPGurukul News Portal Project add-subadmins.php sql injectionEPSS 0.3%CVE-2026-2090MEDIUMSourceCodester Online Class Record System search.php sql injectionEPSS 0.3%CVE-2026-3956MEDIUMxierongwkhd weimai-wetapp Admin_AdminUserController.java getAdmins sql injectionEPSS 0.3%CVE-2026-4238MEDIUMitsourcecode College Management System courses.php sql injectionEPSS 0.3%CVE-2026-18592MEDIUMosCommerce Email Template Configuration EmailController.php EmailController sql injectionEPSS 0.3%CVE-2026-90496MEDIUMFengoffice Feng Office Reorder Handlers MoreController.class.php update_dimension_order sql injectionEPSS 0.3%CVE-2025-11359MEDIUMcode-projects Simple Banking System transfermoney.php sql injectionEPSS 0.3%CVE-2025-5386MEDIUMJeeWMS cgformTransController.do transEditor sql injectionEPSS 0.3%CVE-2026-7083MEDIUMlikeadmin-likeshop likeadmin_php dataTable Admin API DataTableLists.php queryResult sql injectionEPSS 0.3%CVE-2025-2603MEDIUMSourceCodester Kortex Lite Advocate Office Management System deactivate.php sql injectionEPSS 0.3%CVE-2026-41319MEDIUMMailKit has STARTTLS Response Injection via unflushed stream buffer that enables SASL mechanism downgradeEPSS 0.3%CVE-2026-12812MEDIUMRadware Cyber Controller HTML Report Generation HTML injectionEPSS 0.3%CVE-2024-35728MEDIUMWordPress Product Addons & Fields for WooCommerce plugin <= 32.0.20 - Content Injection vulnerabilityEPSS 0.3%