Fallos del tipo CWE-74

4844 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-15450MEDIUMsfturing hosp_order orderHos findOrderHosNum sql injectionEPSS 0.3%CVE-2026-12822MEDIUMlangflow-ai langflow Bundle URL Loader code injectionEPSS 0.3%CVE-2026-11489MEDIUMcode-projects Online Music Site AdminDeleteAlbum.php sql injectionEPSS 0.3%CVE-2026-11483MEDIUMSourceCodester Class and Exam Timetabling System archive4.php sql injectionEPSS 0.3%CVE-2026-11484MEDIUMSourceCodester Class and Exam Timetabling System archive3.php sql injectionEPSS 0.3%CVE-2026-11485MEDIUMSourceCodester Class and Exam Timetabling System archive2.php sql injectionEPSS 0.3%CVE-2026-11488MEDIUMcode-projects Simple Flight Ticket Booking System POST Parameter checkUser.php sql injectionEPSS 0.3%CVE-2026-11486MEDIUMSourceCodester Class and Exam Timetabling System archive1.php sql injectionEPSS 0.3%CVE-2025-5374MEDIUMPHPGurukul Online Birth Certificate System all-applications.php sql injectionEPSS 0.3%CVE-2025-15250MEDIUM08CMS Novel System Template mtpls.inc.php code injectionEPSS 0.3%CVE-2026-7688LOWDolibarr ERP CRM Shipments API Endpoint expedition.class.php _checkValForAPI sql injectionEPSS 0.3%CVE-2025-5375MEDIUMPHPGurukul HPGurukul Online Birth Certificate System registered-users.php sql injectionEPSS 0.3%CVE-2022-37933HIGHA potential security vulnerability has been identified in HPE Superdome Flex and Superdome Flex 280 servers. The vulnerability could be explEPSS 0.3%CVE-2026-10620MEDIUMcode-projects Student Admission System index.php sql injectionEPSS 0.3%CVE-2026-34773MEDIUMElectron: Registry key path injection in app.setAsDefaultProtocolClient on WindowsEPSS 0.3%CVE-2025-12328MEDIUMshawon100 RUET OJ contestproblem.php sql injectionEPSS 0.3%CVE-2022-29816LOWIn JetBrains IntelliJ IDEA before 2022.1 HTML injection into IDE messages was possibleEPSS 0.3%CVE-2025-13268MEDIUMDromara dataCompare JDBC URL DbconfigServiceImpl.java DbConfig injectionEPSS 0.3%CVE-2025-12327MEDIUMshawon100 RUET OJ description.php sql injectionEPSS 0.3%CVE-2026-102913MEDIUMSourceCodester Car Driving School Management System Master.php save_enrollment sql injectionEPSS 0.3%