Fallos del tipo CWE-74

4734 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2024-11657MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_nslookup command injectionEPSS 29.1%CVE-2024-11658MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT ajax_getChannelList command injectionEPSS 29.1%CVE-2024-11654MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_traceroute6 command injectionEPSS 29.1%CVE-2024-11653MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_traceroute command injectionEPSS 29.1%CVE-2024-11659MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_iperf command injectionEPSS 29.1%CVE-2024-11656MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_ping6 command injectionEPSS 28.8%CVE-2024-11655MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_pinginterface command injectionEPSS 28.8%CVE-2025-5438MEDIUMLinksys RE6500/RE6250/RE6300/RE6350/RE7000/RE9000 WPS command injectionEPSS 27.8%CVE-2024-11651MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT wifi_schedule command injectionEPSS 27.4%CVE-2025-9769LOWD-Link DI-7400G+ mng_platform.asp sub_478D28 command injectionEPSS 27.0%CVE-2024-10697MEDIUMTenda AC6 API Endpoint WriteFacMac formWriteFacMac command injectionEPSS 26.2%CVE-2026-2537MEDIUMComfast CF-E4 HTTP POST Request mbox-config command injectionEPSS 25.3%CVE-2024-21645MEDIUMpyLoad Log InjectionEPSS 24.7%CVE-2025-7952MEDIUMTOTOLINK T6 MQTT Packet wireless.so ckeckKeepAlive command injectionEPSS 20.9%CVE-2024-36295CRITICALA command execution vulnerability exists in the qos.cgi qos_sta() functionality of Wavlink AC3000 M33A8.V5030.210505. A specially crafted HTEPSS 20.8%CVE-2024-21797CRITICALA command execution vulnerability exists in the adm.cgi set_TR069() functionality of Wavlink AC3000 M33A8.V5030.210505. A specially crafted EPSS 20.8%CVE-2025-4341MEDIUMD-Link DIR-880L Request Header ssdpcgi sub_16570 command injectionEPSS 20.7%CVE-2025-8956MEDIUMD-Link DIR‑818L ssdpcgi cgibin getenv command injectionEPSS 20.5%CVE-2021-41163CRITICALRCE via malicious SNS subscription payloadEPSS 19.8%CVE-2026-3064MEDIUMHummerRisk Cloud Task Scheduler ResourceCreateService.java command injectionEPSS 19.8%