Fallos del tipo CWE-74

4843 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-95501MEDIUMmtrano APENCMS Template weasel.php eval code injectionEPSS 0.3%CVE-2026-10607MEDIUMDedeCMS flink.php dede_htmlspecialchars sql injectionEPSS 0.3%CVE-2025-9148MEDIUMCodePhiliaX Chat2DB JDBC Connection DataSourceController.java sql injectionEPSS 0.3%CVE-2025-5151MEDIUMdefog-ai introspect analysis_tools.py execute_analysis_code_safely code injectionEPSS 0.3%CVE-2026-97883MEDIUMmathurvishal CloudClassroom-PHP-Project updatequery.php sql injectionEPSS 0.3%CVE-2026-10110MEDIUMcode-projects Student Details Management System index.php sql injectionEPSS 0.3%CVE-2025-15142MEDIUM9786 phpok3w show.php sql injectionEPSS 0.3%CVE-2025-0404MEDIUMliujianview gymxmjpa CoachController.java CoachController sql injectionEPSS 0.3%CVE-2025-1797MEDIUMHunan Zhonghe Baiyi Information Technology Baiyiyun Asset Management and Operations System anyUserBoundHouse.php sql injectionEPSS 0.3%CVE-2025-1544MEDIUMdingfanzu CMS loadShopInfo.php sql injectionEPSS 0.3%CVE-2025-10593MEDIUMSourceCodester Online Student File Management System update_student.php sql injectionEPSS 0.3%CVE-2025-13260MEDIUMCampcodes Supplier Management System edit_product.php sql injectionEPSS 0.3%CVE-2025-13259MEDIUMCampcodes Supplier Management System edit_unit.php sql injectionEPSS 0.3%CVE-2025-3318MEDIUMKenj_Frog 肯尼基蛙 company-financial-management 公司财务管理系统 ShangpinleixingController.java page sql injectionEPSS 0.3%CVE-2025-4510MEDIUMChangjietong UFIDA CRM optntyday.php sql injectionEPSS 0.3%CVE-2024-2445MEDIUMReflected XSS in Mattermost Jira pluginEPSS 0.3%CVE-2025-13269MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%CVE-2026-10608MEDIUMDedeCMS carbuyaction.php RemoveXSS sql injectionEPSS 0.3%CVE-2025-13273MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%CVE-2025-13567MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.3%