Fallos del tipo CWE-74

4842 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-7746MEDIUMSourceCodester Web-based Pharmacy Product Management System edit-admin.php sql injectionEPSS 0.3%CVE-2026-6005MEDIUMcode-projects Patient Record Management System hematology_print.php sql injectionEPSS 0.3%CVE-2026-6628MEDIUMphili67 Ecclesia CRM Query Viewer view ValidateInput sql injectionEPSS 0.3%CVE-2026-4954MEDIUMmingSoft MCMS Web Content List Endpoint ContentAction.java list sql injectionEPSS 0.3%CVE-2026-5596MEDIUMgriptape-ai griptape SqlTool tool.py sql injectionEPSS 0.3%CVE-2026-6006MEDIUMcode-projects Patient Record Management System edit_hpatient.php sql injectionEPSS 0.3%CVE-2026-7264MEDIUMSourceCodester Pizzafy Ecommerce System ajax.php get_cart_items sql injectionEPSS 0.3%CVE-2026-9449MEDIUMcode-projects Employee Management System changepassemp.php sql injectionEPSS 0.3%CVE-2026-4574MEDIUMSourceCodester Simple E-learning System User Profile Update sql injectionEPSS 0.3%CVE-2026-7118MEDIUMcode-projects Employee Management System cancel.php sql injectionEPSS 0.3%CVE-2026-5635MEDIUMPHPGurukul Online Shopping Portal Project Parameter categorywise-products.php sql injectionEPSS 0.3%CVE-2026-4241MEDIUMitsourcecode College Management System time-table.php sql injectionEPSS 0.3%CVE-2026-7716MEDIUMcode-projects Gym Management System In PHP/Windows NT index.php sql injectionEPSS 0.3%CVE-2026-7591MEDIUMTimBroddin astro-mcp-server MCP Tool Query Construction index.ts sql injectionEPSS 0.3%CVE-2026-4614MEDIUMitsourcecode sanitize or validate this input Parameter subjects.php sql injectionEPSS 0.3%CVE-2026-6202MEDIUMcode-projects Easy Blog Site post.php sql injectionEPSS 0.3%CVE-2026-4234MEDIUMSSCMS DDL SitesAddController.Submit.cs sql injectionEPSS 0.3%CVE-2024-37253LOWWordPress WPDirectoryKit plugin <= 1.3.6 - HTML Injection vulnerabilityEPSS 0.3%CVE-2026-9451MEDIUMcode-projects Employee Management System applyleaveprocess.php sql injectionEPSS 0.3%CVE-2025-6883MEDIUMcode-projects Staff Audit System update_index.php sql injectionEPSS 0.3%