Fallos del tipo CWE-74

4755 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-1820MEDIUMzj1983 zz ZworkflowAction.java getOaWid sql injectionEPSS 0.5%CVE-2025-0874MEDIUMcode-projects Simple Plugins Car Rental Management approve.php sql injectionEPSS 0.5%CVE-2025-0336MEDIUMCodezips Project Management System teacher.php sql injectionEPSS 0.5%CVE-2025-1832MEDIUMzj1983 zz ZroleAction.java getUserList sql injectionEPSS 0.5%CVE-2024-12947MEDIUMCodezips Hospital Management System invo.php sql injectionEPSS 0.5%CVE-2025-1380MEDIUMCodezips Gym Management System del_plan.php sql injectionEPSS 0.5%CVE-2024-13014MEDIUMPHPGurukul Maid Hiring Management System search-maid.php sql injectionEPSS 0.5%CVE-2025-1379MEDIUMcode-projects Real Estate Property Management System CustomerReport.php sql injectionEPSS 0.5%CVE-2025-4485MEDIUMitsourcecode Gym Management System ajax.php sql injectionEPSS 0.5%CVE-2025-8173MEDIUM1000 Projects ABC Courier Management System Add_reciver.php sql injectionEPSS 0.5%CVE-2025-1168MEDIUMSourceCodester Contact Manager with Export to VCF delete-contact.php sql injectionEPSS 0.5%CVE-2026-0865MEDIUMwsgiref.headers.Headers allows header newline injectionEPSS 0.5%CVE-2024-43782HIGHopenedx-translations's Atlas translations for Open edX missing validationEPSS 0.5%CVE-2024-11051MEDIUMAMTT Hotel Broadband Operation System online_status.php sql injectionEPSS 0.5%CVE-2026-76760MEDIUMchenhg5 cc-connect webhook.go authenticate code injectionEPSS 0.5%CVE-2024-5184HIGHPrompt Injection in EmailGPTEPSS 0.5%CVE-2026-14722MEDIUMtiddly-gittly TidGi-Desktop Git Repository Import loadWikiTiddlersWithSubWikis.ts code injectionEPSS 0.5%CVE-2026-33833HIGHAzure Machine Learning Notebook Spoofing VulnerabilityEPSS 0.5%CVE-2026-14749MEDIUMmjperpinosa stumasy calculate.php eval code injectionEPSS 0.5%CVE-2025-9699MEDIUMSourceCodester Online Polling System Code checklogin.php sql injectionEPSS 0.5%