Fallos del tipo CWE-74

4743 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2024-11818MEDIUMPHPGurukul User Registration & Login and User Management System signup.php sql injectionEPSS 0.6%CVE-2024-11055MEDIUM1000 Projects Beauty Parlour Management System admin-profile.php sql injectionEPSS 0.6%CVE-2024-11819MEDIUM1000 Projects Portfolio Management System MCA forgot_password_process.php sql injectionEPSS 0.6%CVE-2024-11057MEDIUMCodezips Hospital Appointment System removeBranchResult.php sql injectionEPSS 0.6%CVE-2025-1200MEDIUMSourceCodester Best Church Management Software slider_crud.php sql injectionEPSS 0.6%CVE-2025-1185MEDIUMpihome-shc PiHome ajax.php sql injectionEPSS 0.6%CVE-2024-28867MEDIUMSwift Prometheus un-sanitized metric name or labels can be used to take over exported metricsEPSS 0.6%CVE-2023-6458HIGHClient side path traversal due to lack of route parameters validationEPSS 0.6%CVE-2025-8471MEDIUMprojectworlds Online Admission System adminlogin.php sql injectionEPSS 0.6%CVE-2025-4714MEDIUMCampcodes Sales and Inventory System reprint.php sql injectionEPSS 0.6%CVE-2024-12791MEDIUMCodezips E-Commerce Site signin.php sql injectionEPSS 0.6%CVE-2025-4812MEDIUMPHPGurukul Human Metapneumovirus Testing Management System profile.php sql injectionEPSS 0.6%CVE-2025-4713MEDIUMCampcodes Sales and Inventory System print.php sql injectionEPSS 0.6%CVE-2025-4712MEDIUMCampcodes Sales and Inventory System account_summary.php sql injectionEPSS 0.6%CVE-2025-4813MEDIUMPHPGurukul Human Metapneumovirus Testing Management System edit-phlebotomist.php sql injectionEPSS 0.6%CVE-2026-55404HIGHyt-dlp: Downstream command injection via improper sanitization of yt-dlp --write-link outputEPSS 0.6%CVE-2025-1641MEDIUMBenner ModernaNet GetHorariosDoDia sql injectionEPSS 0.6%CVE-2025-0532MEDIUMCodezips Gym Management System new_submit.php sql injectionEPSS 0.6%CVE-2025-1640MEDIUMBenner ModernaNet JS_CarregaCombo sql injectionEPSS 0.6%CVE-2025-0340MEDIUMcode-projects Cinema Seat Reservation System deleteBooking.php sql injectionEPSS 0.6%