Fallos del tipo CWE-74

4841 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-5583MEDIUMPHPGurukul Online Shopping Portal Project Parameter my-profile.php sql injectionEPSS 0.3%CVE-2026-7115MEDIUMcode-projects Employee Management System delete.php sql injectionEPSS 0.3%CVE-2026-9305MEDIUMQuantumNous new-api self Endpoint topup.go SearchAllTopUps sql injectionEPSS 0.3%CVE-2026-5587MEDIUMwbbeyourself MAC-SQL Refiner Agent agents.py _execute_sql sql injectionEPSS 0.3%CVE-2026-4513MEDIUMvanna-ai vanna base.py ask sql injectionEPSS 0.3%CVE-2026-84153MEDIUMXinhu Rainrock RockOA index.php toaddval sql injectionEPSS 0.3%CVE-2026-4966MEDIUMitsourcecode Free Hotel Reservation System index.php sql injectionEPSS 0.3%CVE-2026-7742MEDIUMCodeAstro Online Classroom facultylogin sql injectionEPSS 0.3%CVE-2026-15502MEDIUMAojiaoZero Antaris PayPal IPN Payment ipn.php _rewardPurchase sql injectionEPSS 0.3%CVE-2026-5196MEDIUMcode-projects Student Membership System delete_member.php sql injectionEPSS 0.3%CVE-2026-7746MEDIUMSourceCodester Web-based Pharmacy Product Management System edit-admin.php sql injectionEPSS 0.3%CVE-2026-7266MEDIUMSourceCodester Pizzafy Ecommerce System ajax.php save_order sql injectionEPSS 0.3%CVE-2026-4241MEDIUMitsourcecode College Management System time-table.php sql injectionEPSS 0.3%CVE-2026-9451MEDIUMcode-projects Employee Management System applyleaveprocess.php sql injectionEPSS 0.3%CVE-2026-7143MEDIUM1000 Projects Portfolio Management System MCA block_status.php sql injectionEPSS 0.3%CVE-2026-6982MEDIUMstar7th ShowDoc API Page Sort Endpoint PageController.class.PHP sql injectionEPSS 0.3%CVE-2026-6190MEDIUMitsourcecode Construction Management System employees.php sql injectionEPSS 0.3%CVE-2026-4614MEDIUMitsourcecode sanitize or validate this input Parameter subjects.php sql injectionEPSS 0.3%CVE-2026-4507MEDIUMMindinventory MindSQL mindsql_core.py ask_db sql injectionEPSS 0.3%CVE-2026-7391MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php save_supplier sql injectionEPSS 0.3%