Fallos del tipo CWE-74

4749 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-1131MEDIUMYonyou KSOA HTTP GET Parameter save_catalog.jsp sql injectionEPSS 0.6%CVE-2026-82611MEDIUMitsourcecode Online Medicine Delivery System Customer Login login.php cusAuthentication sql injectionEPSS 0.6%CVE-2026-14648MEDIUMcode-projects Online Voting System Login authentication.php test_input sql injectionEPSS 0.6%CVE-2026-4500MEDIUMbagofwords1 bagofwords code_execution.py generate_df injectionEPSS 0.6%CVE-2026-82610MEDIUMitsourcecode Online Medicine Delivery System Login login.php employeeAuthentication sql injectionEPSS 0.6%CVE-2026-92366MEDIUMcode-projects Matrimonial System Regular Search search.php sql injectionEPSS 0.6%CVE-2023-23749HIGHExtension - miniorange - LDAP Integration - LDAP Injection (username)EPSS 0.6%CVE-2025-3312MEDIUMPHPGurukul Men Salon Management System add-customer-services.php sql injectionEPSS 0.6%CVE-2025-2113MEDIUMAT Software Solutions ATSVD Esqueceu a senha sql injectionEPSS 0.6%CVE-2026-55100HIGHhashi-vault-js has a path traversal and query parameter injectionEPSS 0.6%CVE-2025-2654MEDIUMSourceCodester AC Repair and Services System manage_service.php sql injectionEPSS 0.6%CVE-2024-13204MEDIUMkurniaramadhan E-Commerce-PHP blog-details.php sql injectionEPSS 0.6%CVE-2026-78637MEDIUMFdawgs node-poppler Argument Injection index.js pdfUnite argument injectionEPSS 0.6%CVE-2025-8339MEDIUMcode-projects Intern Membership Management System student_login.php sql injectionEPSS 0.6%CVE-2026-90809MEDIUMHKUDS nanobot ExecTool shell.py ExecTool._spawn argument injectionEPSS 0.6%CVE-2025-3369MEDIUMxxyopen Novel-Plus list sql injectionEPSS 0.6%CVE-2025-3120MEDIUMSourceCodester Apartment Visitors Management System add-apartment.php sql injectionEPSS 0.6%CVE-2025-3118MEDIUMSourceCodester Online Tutor Portal view_course.php sql injectionEPSS 0.6%CVE-2025-9692MEDIUMCampcodes Online Shopping System product.php sql injectionEPSS 0.6%CVE-2025-2112MEDIUMuser-xiangpeng yaoqishan MediaInfoService.java getMediaLisByFilter sql injectionEPSS 0.6%