Fallos del tipo CWE-74

4840 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-10712MEDIUM07FLYCMS/07FLY-CMS/07FlyCRM login sql injectionEPSS 0.3%CVE-2025-9150MEDIUMSurbowl dormitory-management-php violation_add.php sql injectionEPSS 0.3%CVE-2025-11654MEDIUMyousaf530 Inferno Online Clothing Store log.php sql injectionEPSS 0.3%CVE-2025-10115MEDIUMSiempreCMS user_search_ajax.php sql injectionEPSS 0.3%CVE-2025-12342MEDIUMSerdar Bayram Ghost Hot Spot Login Auth.php sql injectionEPSS 0.3%CVE-2026-10877MEDIUMSourceCodester Ship Ferry Ticket Reservation System Admin Login login.php sql injectionEPSS 0.3%CVE-2026-103232MEDIUMAdithyaYelloju Restaurant-Management-System table_booking.php mysqli_query sql injectionEPSS 0.3%CVE-2025-9238MEDIUMSwatadru Exam-Seating-Arrangement Student Login student.php sql injectionEPSS 0.3%CVE-2025-12277MEDIUMAbdullah-Hasan-Sajjad Online-School studentLogin.php sql injectionEPSS 0.3%CVE-2025-10967MEDIUMMuFen-mker PHP-Usermm chkuser.php sql injectionEPSS 0.3%CVE-2025-9690MEDIUMSourceCodester Advanced School Management System vendordetails sql injectionEPSS 0.3%CVE-2025-7754MEDIUMcode-projects Patient Record Management System xray_form.php sql injectionEPSS 0.3%CVE-2026-2179MEDIUMPHPGurukul Hospital Management System manage-users.php sql injectionEPSS 0.3%CVE-2025-10122MEDIUMMaccms10 Database.php rep sql injectionEPSS 0.3%CVE-2025-4218MEDIUMhandrew browserpilot gpt_selenium_agent.py GPTSeleniumAgent code injectionEPSS 0.3%CVE-2026-2134MEDIUMPHPGurukul Hospital Management System manage-doctors.php sql injectionEPSS 0.3%CVE-2025-3818MEDIUMwebpy web.py db.py PostgresDB._process_insert_query sql injectionEPSS 0.3%CVE-2025-8345MEDIUMShanghai Lingdang Information Technology Lingdang CRM yunzhijiaApi.php delete_user sql injectionEPSS 0.3%CVE-2024-10926MEDIUMIBPhoenix ibWebAdmin Tabelas Section toggle_fold_panel.php cross site scriptingEPSS 0.3%CVE-2024-11060MEDIUMJinher Network Collaborative Management Platform 金和数字化智能办公平台 AcceptShow.aspx sql injectionEPSS 0.3%