Fallos del tipo CWE-74

4853 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-105186MEDIUMitsourcecode Online Admission System new.php sql injectionEPSS 0.2%CVE-2026-10811MEDIUMitsourcecode Fees Management System receipt.php sql injectionEPSS 0.2%CVE-2026-48120HIGHKakoune has a Critical RCE via Autorestore Backup Filename InjectionEPSS 0.2%CVE-2026-7580MEDIUMExiftool JPEG/QuickTime/MOV/MP4 GM.pm Process_mrld code injectionEPSS 0.2%CVE-2026-12206MEDIUMGrit42 Grit data_table_entity.rb DataTableEntity sql injectionEPSS 0.2%CVE-2026-12188MEDIUMGrit42 Grit GritEntityController grit_entity_controller.rb sql injectionEPSS 0.2%CVE-2026-11412MEDIUMJinher OA GetFormSn.aspx sql injectionEPSS 0.2%CVE-2026-10193MEDIUMOFCMS ComnController ComnController.java query sql injectionEPSS 0.2%CVE-2026-10203MEDIUMOFCMS JSON Query SystemParamController.java query sql injectionEPSS 0.2%CVE-2026-19060MEDIUMFoundationAgents MetaGPT code injectionEPSS 0.2%CVE-2026-19058MEDIUMFoundationAgents MetaGPT data_interpreter.py DataInterpreter code injectionEPSS 0.2%CVE-2023-7333MEDIUMbluelabsio records-mover Table Object sql injectionEPSS 0.2%CVE-2026-11453MEDIUMTiobon Employee Self-Service System Login Endpoint BlogSearch.aspx sql injectionEPSS 0.2%CVE-2026-54231MEDIUMAbrt: unsanitized systemd journal content written to dump directory files enables content injectionEPSS 0.2%CVE-2026-100899MEDIUMDevaslanPHP project-management Timesheet Dashboard MonthlyReport.php whereRaw sql injectionEPSS 0.2%CVE-2026-10204MEDIUMOFCMS JSON Query SysUserController.java query sql injectionEPSS 0.2%CVE-2026-95829MEDIUMTDuckCloud tduck-platform Pagination Inner Interceptor MybatisPlusConfig.java PaginationInnerInterceptor.concatOrderBy sql injectionEPSS 0.2%CVE-2026-100898MEDIUMDevaslanPHP project-management Timesheet Dashboard ActivitiesReport.php whereRaw sql injectionEPSS 0.2%CVE-2026-97884MEDIUMmathurvishal CloudClassroom-PHP-Project Student Update Functionality updatestudent.php sql injectionEPSS 0.2%CVE-2026-10202MEDIUMOFCMS JSON Query SystemDictController.java query sql injectionEPSS 0.2%