Fallos del tipo CWE-74

4843 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-19848MEDIUMProfilePress < 4.17.1 - Unauthenticated Arbitrary Shortcode Execution via Display NameEPSS 0.3%CVE-2025-13347MEDIUMSourceCodester Train Station Ticketing System ajax.php sql injectionEPSS 0.3%CVE-2026-85117MEDIUMContact Form 7 Captcha 0.1.7 - 0.1.8 - Unauthenticated Arbitrary Shortcode Execution via Form Field RepopulationEPSS 0.3%CVE-2026-6991MEDIUMcolinhacks Zod CUID Data Type regexes.ts sql injectionEPSS 0.3%CVE-2026-85116MEDIUMSimple CAPTCHA with Cloudflare Turnstile 1.2.2 - 1.42.1 - Unauthenticated Arbitrary Shortcode Execution via Contact Form 7 Field RepopulationEPSS 0.3%CVE-2025-2358MEDIUMShenzhen Mingyuan Cloud Technology Mingyuan Real Estate ERP System HTTP Header Service.asmx sql injectionEPSS 0.3%CVE-2024-25673MEDIUMCouchbase Server 7.6.x before 7.6.2, 7.2.x before 7.2.6, and all earlier versions allows HTTP Host header injection.EPSS 0.3%CVE-2026-10220MEDIUMNousResearch hermes-agent skills_tool.py skill_view injectionEPSS 0.3%CVE-2024-21838MEDIUM Improper neutralization of special elements in output (CWE-74) used by the email generation feature of the Command Centre Server could leadEPSS 0.3%CVE-2026-10221MEDIUMNousResearch hermes-agent run_agent.py _compress_context injectionEPSS 0.3%CVE-2026-29085MEDIUMHono: SSE Control Field Injection via CR/LF in writeSSE()EPSS 0.3%CVE-2026-97886MEDIUMmathurvishal CloudClassroom-PHP-Project managevideos2.php sql injectionEPSS 0.3%CVE-2026-100894MEDIUMmathurvishal CloudClassroom-PHP-Project updateguest.php sql injectionEPSS 0.3%CVE-2026-10875MEDIUMprojectworlds Online Art Gallery Shop Project adminHome.ph sql injectionEPSS 0.3%CVE-2026-10874MEDIUMprojectworlds Online Art Gallery Shop Project adminHome.php sql injectionEPSS 0.3%CVE-2025-14207MEDIUMtushar-2223 Hotel-Management-System invoiceprint.php sql injectionEPSS 0.3%CVE-2025-13395MEDIUMcodehub666 94list function.php login sql injectionEPSS 0.3%CVE-2025-14091MEDIUMTrippWasTaken PHP-Guitar-Shop Product Details product.php sql injectionEPSS 0.3%CVE-2025-14189MEDIUMChanjet CRM jxf_dump_table_demo.php sql injectionEPSS 0.3%CVE-2025-13276MEDIUMg33kyrash Online-Banking-System index.php sql injectionEPSS 0.3%