Fallos del tipo CWE-74

4843 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-14091MEDIUMTrippWasTaken PHP-Guitar-Shop Product Details product.php sql injectionEPSS 0.3%CVE-2025-6100MEDIUMrealguoshuai open-video-cms list sql injectionEPSS 0.3%CVE-2025-15140MEDIUMsaiftheboss7 onlinemcqexam quesadd.php sql injectionEPSS 0.3%CVE-2026-59296MEDIUMMicrometer StatsD and Logging meter registries line-protocol and log injection vulnerabilityEPSS 0.3%CVE-2025-6768MEDIUMsfturing hosp_order HospitalServiceImpl.java findAllHosByCondition sql injectionEPSS 0.3%CVE-2025-12927MEDIUMDedeBIZ archives_add.php sql injectionEPSS 0.3%CVE-2026-81835MEDIUMRooCodeInc Roo-Code MCP Integration Trust Model malicious_mcp_server.py fetch_instructions code injectionEPSS 0.3%CVE-2025-12860MEDIUMDedeBIZ freelist_main.php sql injectionEPSS 0.3%CVE-2025-12859MEDIUMDedeBIZ templets_one_edit.php sql injectionEPSS 0.3%CVE-2026-19964MEDIUMJij-Inc Jij-MCP-Server jm_check python_repr.py PythonREPL.run code injectionEPSS 0.3%CVE-2026-19179HIGHIBM Financial Transaction Manager (FTM) is Impacted by Multiple VulnerabilitiesEPSS 0.3%CVE-2025-12861MEDIUMDedeBIZ spec_add.php sql injectionEPSS 0.3%CVE-2026-81833MEDIUMRooCodeInc Roo-Code CodeIndexManager helpers.ts optimizeQuery code injectionEPSS 0.3%CVE-2026-35515MEDIUM@nestjs/core Improperly Neutralizes Special Elements in Output Used by a Downstream Component ('Injection')EPSS 0.3%CVE-2026-24043MEDIUMjsPDF Affected by Stored XMP Metadata Injection (Spoofing & Integrity Violation)EPSS 0.3%CVE-2025-12249MEDIUMAxosoft Scrum and Bug Tracking Edit Ticket csv injectionEPSS 0.3%CVE-2025-15392MEDIUMKohana KodiCMS Search API Endpoint page.php like sql injectionEPSS 0.3%CVE-2025-13575MEDIUMcode-projects Blog Site Category blog.php category_exists sql injectionEPSS 0.3%CVE-2025-5782MEDIUMPHPGurukul Employee Record Management System resetpassword.php sql injectionEPSS 0.3%CVE-2025-24374MEDIUMTwig fixes a security issue where escaping was missing when using null coalesce operator (??)EPSS 0.3%