Fallos del tipo CWE-74

4853 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-10729LOWHTML injection in the notification email for "Slow Redirect" and "Cloned Website" CanarytokensEPSS 0.2%CVE-2026-11584MEDIUMCodeAstro Student Attendance Management System createClass.php edit sql injectionEPSS 0.2%CVE-2026-11559MEDIUMCodeAstro Payroll System view_account.php sql injectionEPSS 0.2%CVE-2026-11473MEDIUMjflyfox jfinal_cms AdvicefeedbackController.java list sql injectionEPSS 0.2%CVE-2026-10176MEDIUMAider-AI Aider Code Generation Workflow sql injectionEPSS 0.2%CVE-2026-10265MEDIUMitsourcecode Content Management System edit_topic.php sql injectionEPSS 0.2%CVE-2026-11583MEDIUMCodeAstro Student Attendance Management System createClass.php sql injectionEPSS 0.2%CVE-2026-10286MEDIUMCodeAstro Payroll System home_employee.php sql injectionEPSS 0.2%CVE-2026-101018MEDIUMdayrui XunruiCMS Group Editing Home.php group_all_edit sql injectionEPSS 0.2%CVE-2026-105146MEDIUMComsenz Discuz! Admin Medal Moderation mod.php modmedalsubmit sql injectionEPSS 0.2%CVE-2026-101011MEDIUMaaPanel BaoTa Domain domainMod.py get_domain_status sql injectionEPSS 0.2%CVE-2026-11507MEDIUMCodeAstro Leave Management System delete_leave_type.php sql injectionEPSS 0.2%CVE-2026-10568MEDIUMitsourcecode Fees Management System manage_payment.php sql injectionEPSS 0.2%CVE-2026-95833MEDIUMitsourcecode Leave Management System index.php sql injectionEPSS 0.2%CVE-2026-11495MEDIUMCodeAstro Ingredients Stock Management System add_stock.php sql injectionEPSS 0.2%CVE-2026-11508MEDIUMCodeAstro Leave Management System search_staff_to_assign_pc.php sql injectionEPSS 0.2%CVE-2026-11514MEDIUMitsourcecode Hospital Management System addpatient.php sql injectionEPSS 0.2%CVE-2026-103114MEDIUMOS4ED openSIS-Classic Assignment Management Endpoint Assignments.php DBQuery_assignment sql injectionEPSS 0.2%CVE-2026-101105MEDIUMcode-projects Matrimonial System Profile Creation Endpoint create_profile processprofile_form sql injectionEPSS 0.2%CVE-2026-10297MEDIUMitsourcecode Fees Management System manage_course.php sql injectionEPSS 0.2%