Fallos del tipo CWE-74

4841 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-4783MEDIUMitsourcecode College Management System Parameter add-single-student-results.php sql injectionEPSS 0.3%CVE-2026-7743MEDIUMCodeAstro Online Classroom studentdetails sql injectionEPSS 0.3%CVE-2026-7447MEDIUMSourceCodester Pet Grooming Management Software update_customer.php sql injectionEPSS 0.3%CVE-2026-5563MEDIUMAutohomeCorp frostmourne Alarm Preview previewData httpTest sql injectionEPSS 0.3%CVE-2026-5649MEDIUMcode-projects Online Application System for Admission Endpoint admsnform.php sql injectionEPSS 0.3%CVE-2026-6033MEDIUMCodeAstro Online Classroom updatedetailsfromstudent.php sql injectionEPSS 0.3%CVE-2025-40710LOWHost Header Injection (HHI) in the Hotspot Shield VPN clientEPSS 0.3%CVE-2026-5578MEDIUMCodeAstro Online Classroom Parameter addassessment.php sql injectionEPSS 0.3%CVE-2026-5660MEDIUMitsourcecode Construction Management System Parameter borrowed_equip.php sql injectionEPSS 0.3%CVE-2026-4234MEDIUMSSCMS DDL SitesAddController.Submit.cs sql injectionEPSS 0.3%CVE-2026-5579MEDIUMCodeAstro Online Classroom Parameter updatedetailsfromfaculty.php sql injectionEPSS 0.3%CVE-2026-18719MEDIUMcemtan sar2html Search sar2html.py sql injectionEPSS 0.3%CVE-2026-5639MEDIUMPHPGurukul Online Shopping Portal Project Parameter update-image3.php sql injectionEPSS 0.3%CVE-2026-9449MEDIUMcode-projects Employee Management System changepassemp.php sql injectionEPSS 0.3%CVE-2026-5641MEDIUMPHPGurukul Online Shopping Portal Project Parameter update-image1.php sql injectionEPSS 0.3%CVE-2026-8125MEDIUMcode-projects Simple Chat System sendMessage.php sql injectionEPSS 0.3%CVE-2026-84109MEDIUMXinhu Rainrock RockOA webmainAction.php getOrder sql injectionEPSS 0.3%CVE-2026-5823MEDIUMitsourcecode Construction Management System borrowed_tool_report.php sql injectionEPSS 0.3%CVE-2026-8114MEDIUMJeecgBoot JSON Object loadTreeData sql injectionEPSS 0.3%CVE-2025-13783MEDIUMtaosir WTCMS CommentadminController CommentadminController.class.php delete sql injectionEPSS 0.3%