Fallos del tipo CWE-74

4768 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-3957MEDIUMopplus springboot-admin SysLogDao.xml sql injectionEPSS 0.5%CVE-2025-7165MEDIUMPHPGurukul/Campcodes Cyber Cafe Management System forgot-password.php sql injectionEPSS 0.5%CVE-2025-0846MEDIUM1000 Projects Employee Task Management System AdminLogin.php sql injectionEPSS 0.5%CVE-2025-7174MEDIUMcode-projects Library System teacher-issue-book.php sql injectionEPSS 0.5%CVE-2026-9422MEDIUMKLiK SocialMediaWebsite HTTP POST Request Parameter injectionEPSS 0.5%CVE-2026-5739MEDIUMPowerJob OpenAPI Endpoint addWorkflowNode GroovyEvaluator.evaluate code injectionEPSS 0.5%CVE-2025-7131MEDIUMCampcodes Payroll Management System ajax.php sql injectionEPSS 0.5%CVE-2026-85137MEDIUMSeaCMS Locoy Collector seacms_locoy_news.php parseIf code injectionEPSS 0.5%CVE-2026-5002MEDIUMPromtEngineer localGPT LLM Prompt server.py _route_using_overviews injectionEPSS 0.5%CVE-2025-7122MEDIUMCampcodes Complaint Management System index.php sql injectionEPSS 0.5%CVE-2025-7132MEDIUMCampcodes Payroll Management System ajax.php sql injectionEPSS 0.5%CVE-2025-7128MEDIUMCampcodes Payroll Management System ajax.php sql injectionEPSS 0.5%CVE-2025-7164MEDIUMPHPGurukul/Campcodes Cyber Cafe Management System index.php sql injectionEPSS 0.5%CVE-2025-7147MEDIUMCodeAstro Patient Record Management System login.php sql injectionEPSS 0.5%CVE-2026-7703MEDIUMAV Stumpfl Pixera Two Media Server Websocket API code injectionEPSS 0.5%CVE-2025-7129MEDIUMCampcodes Payroll Management System ajax.php sql injectionEPSS 0.5%CVE-2026-9353MEDIUMNousResearch hermes-agent Skills Guard Multi-Word Prompt skills_guard.py injectionEPSS 0.5%CVE-2026-5631MEDIUMassafelovic gpt-researcher ws Endpoint server_utils.py extract_command_data code injectionEPSS 0.5%CVE-2026-3409MEDIUMeosphoros-ai db-gpt Flow Import Endpoint import importlib.machinery.SourceFileLoader.exec_module code injectionEPSS 0.5%CVE-2025-7120MEDIUMCampcodes Complaint Management System check_availability.php sql injectionEPSS 0.5%