Fallos del tipo CWE-74

4743 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-27771HIGHUptrain vulnerable to remote code execution via `/add_prompts` endpointEPSS 0.8%CVE-2025-27770HIGHUpTrain vulnerable to Remote code execution at `/create_project`EPSS 0.8%CVE-2025-27772HIGHUptrain vulnerable to remote code execution via `/new_run` endpointEPSS 0.8%CVE-2016-15007MEDIUMCentralized-Salesforce-Dev-Framework SOQL SObjectService.cls SObjectService injectionEPSS 0.8%CVE-2025-11905MEDIUMyanyutao0402 ChanCMS gather.js getArticle code injectionEPSS 0.8%CVE-2026-25520CRITICALSandboxJS has a Sandbox EscapeEPSS 0.8%CVE-2020-36531MEDIUMSevOne Network Management System Device Manager Page injectionEPSS 0.8%CVE-2024-11258MEDIUM1000 Projects Beauty Parlour Management System index.php sql injectionEPSS 0.8%CVE-2024-12234MEDIUM1000 Projects Beauty Parlour Management System edit-customer-detailed.php sql injectionEPSS 0.8%CVE-2026-7770HIGHIBM i Access Client Solutions (ACS) is vulnerable to remote code execution when configured to listen for requests from IBM i NavigatorEPSS 0.8%CVE-2024-11632MEDIUMcode-projects Simple Car Rental System book_car.php sql injectionEPSS 0.8%CVE-2020-26081MEDIUMCisco IoT Field Network Director Cross-Site Scripting VulnerabilitiesEPSS 0.8%CVE-2026-22708HIGHCursor has a Terminal Tool Allowlist Bypass via Environment VariablesEPSS 0.8%CVE-2024-11970MEDIUMcode-projects Concert Ticket Ordering System tour(cor).php sql injectionEPSS 0.8%CVE-2024-28181HIGHArbitrary method invocation turbo_boost-commands EPSS 0.8%CVE-2017-20174MEDIUMbastianallgeier Kirby Webmentions Plugin injectionEPSS 0.8%CVE-2025-5578MEDIUMPHPGurukul Dairy Farm Shop Management System sales-report-details.php sql injectionEPSS 0.8%CVE-2024-12788MEDIUMCodezips Technical Discussion Forum signinpost.php sql injectionEPSS 0.8%CVE-2023-32313MEDIUMInspect method manipulation in vm2EPSS 0.8%CVE-2026-87701CRITICALAzure Cosmos DB Elevation of Privilege VulnerabilityEPSS 0.8%