Fallos del tipo CWE-74

4744 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2024-12962MEDIUMcode-projects Job Recruitment _all_edits.php sql injectionEPSS 0.6%CVE-2024-12967MEDIUMcode-projects Job Recruitment _all_edits.php fln_update sql injectionEPSS 0.6%CVE-2024-9324MEDIUMIntelbras InControl Relatório de Operadores Page operador code injectionEPSS 0.6%CVE-2024-12965MEDIUM1000 Projects Portfolio Management System MCA update_ex_detail.php sql injectionEPSS 0.6%CVE-2024-12968MEDIUMcode-projects Job Recruitment _all_edits.php edit_jobpost sql injectionEPSS 0.6%CVE-2024-12966MEDIUMcode-projects Job Recruitment _all_edits.php cn_update sql injectionEPSS 0.6%CVE-2025-4808MEDIUMPHPGurukul Park Ticketing Management System add-normal-ticket.php sql injectionEPSS 0.6%CVE-2026-49098MEDIUMApache Camel: Camel-Kafka: The kafka.OVERRIDE_TOPIC (and other kafka.*) Exchange header constants used non-Camel-prefixed names that bypass the upstream HTTP header filter, allowing an HTTP client to redirect Kafka messages to an arbitrary topicEPSS 0.6%CVE-2025-5574MEDIUMPHPGurukul Dairy Farm Shop Management System add-company.php sql injectionEPSS 0.6%CVE-2025-4781MEDIUMPHPGurukul Park Ticketing Management System forgot-password.php sql injectionEPSS 0.6%CVE-2025-6160MEDIUMSourceCodester Client Database Management System user_customer_create_order.php sql injectionEPSS 0.6%CVE-2023-26919HIGHdelight-nashorn-sandbox 0.2.4 and 0.2.5 is vulnerable to sandbox escape. When allowExitFunctions is set to false, the loadWithNewGlobal funcEPSS 0.6%CVE-2024-12899MEDIUM1000 Projects Attendance Tracking Management System course_action.php sql injectionEPSS 0.6%CVE-2025-0333MEDIUMleiyuxi cy-fast listData sql injectionEPSS 0.6%CVE-2025-0793MEDIUMESAFENET CDG todoDetail.jsp sql injectionEPSS 0.6%CVE-2025-2391MEDIUMcode-projects Blood Bank Management System Admin Login Page admin_login.php sql injectionEPSS 0.6%CVE-2026-3152MEDIUMitsourcecode College Management System teacher-salary.php sql injectionEPSS 0.6%CVE-2025-1959MEDIUMCodezips Gym Management System change_s_pwd.php sql injectionEPSS 0.6%CVE-2024-11121MEDIUM上海灵当信息科技有限公司 Lingdang CRM index.php sql injectionEPSS 0.6%CVE-2026-3153MEDIUMitsourcecode Document Management System register.php sql injectionEPSS 0.6%