Fallos del tipo CWE-74

4753 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-3120MEDIUMSourceCodester Apartment Visitors Management System add-apartment.php sql injectionEPSS 0.6%CVE-2025-3140MEDIUMSourceCodester Online Medicine Ordering System view_category.php sql injectionEPSS 0.6%CVE-2025-3118MEDIUMSourceCodester Online Tutor Portal view_course.php sql injectionEPSS 0.6%CVE-2025-2112MEDIUMuser-xiangpeng yaoqishan MediaInfoService.java getMediaLisByFilter sql injectionEPSS 0.6%CVE-2025-3209MEDIUMcode-projects Patient Record Management System add_patient.php sql injectionEPSS 0.6%CVE-2025-9692MEDIUMCampcodes Online Shopping System product.php sql injectionEPSS 0.6%CVE-2025-1576MEDIUMcode-projects Real Estate Property Management System ajax_state.php sql injectionEPSS 0.6%CVE-2025-22978CRITICALeladmin <=2.7 is vulnerable to CSV Injection in the exception log download module.EPSS 0.6%CVE-2024-12789MEDIUMPbootCMS IndexController.php code injectionEPSS 0.6%CVE-2025-13786MEDIUMtaosir WTCMS index.php fetch code injectionEPSS 0.6%CVE-2025-4026MEDIUMPHPGurukul Nipah Virus Testing Management System profile.php sql injectionEPSS 0.6%CVE-2025-3310MEDIUMcode-projects Blood Bank Management System delete.php sql injectionEPSS 0.6%CVE-2025-3316MEDIUMPHPGurukul Men Salon Management System search-invoices.php sql injectionEPSS 0.6%CVE-2025-4034MEDIUMprojectworlds Online Examination System inser_doc_process.php sql injectionEPSS 0.6%CVE-2025-3309MEDIUMcode-projects Blood Bank Management System campsdetails.php sql injectionEPSS 0.6%CVE-2025-0168MEDIUMcode-projects Job Recruitment _feedback_system.php sql injectionEPSS 0.6%CVE-2025-3314MEDIUMSourceCodester Apartment Visitor Management System forgotpw.php sql injectionEPSS 0.6%CVE-2025-3998MEDIUMCodeAstro Membership Management System renew.php sql injectionEPSS 0.6%CVE-2025-3339MEDIUMcodeprojects Online Restaurant Management System user_update.php sql injectionEPSS 0.6%CVE-2025-4024MEDIUMitsourcecode Placement Management System add_drive.php sql injectionEPSS 0.6%