Fallos del tipo CWE-74

4768 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-0846MEDIUM1000 Projects Employee Task Management System AdminLogin.php sql injectionEPSS 0.5%CVE-2026-13500MEDIUMantlr ANTLR4 Grammar Action Block OutputFile.java code injectionEPSS 0.5%CVE-2026-6603MEDIUMmodelscope agentscope _python.py execute_shell_command code injectionEPSS 0.5%CVE-2026-94004MEDIUMDedeCMS mytag_js.php code injectionEPSS 0.5%CVE-2026-85137MEDIUMSeaCMS Locoy Collector seacms_locoy_news.php parseIf code injectionEPSS 0.5%CVE-2026-9366MEDIUMNousResearch hermes-agent prompt_builder.py _scan_context_content injectionEPSS 0.5%CVE-2025-5610MEDIUMCodeAstro Real Estate Management System submitpropertydelete.php sql injectionEPSS 0.5%CVE-2025-5582MEDIUMCodeAstro Real Estate Management System profile.php sql injectionEPSS 0.5%CVE-2026-3292MEDIUMjizhiCMS Batch Model.php findAll sql injectionEPSS 0.5%CVE-2026-8724MEDIUMDataease Data Dashboard SqlparserUtils.java SqlparserUtils.transFilter sql injectionEPSS 0.5%CVE-2025-4311MEDIUMitsourcecode Content Management System update_main_topic_img.php sql injectionEPSS 0.5%CVE-2025-4758MEDIUMPHPGurukul Beauty Parlour Management System contact.php sql injectionEPSS 0.5%CVE-2025-5002MEDIUMSourceCodester Client Database Management System user_proposal_update_order.php sql injectionEPSS 0.5%CVE-2025-4934MEDIUMPHPGurukul User Registration & Login and User Management System edit-profile.php sql injectionEPSS 0.5%CVE-2025-4359MEDIUMitsourcecode Gym Management System ajax.php sql injectionEPSS 0.5%CVE-2025-4817MEDIUMSourcecodester Doctor's Appointment System GET Parameter delete-appointment.php sql injectionEPSS 0.5%CVE-2025-4746MEDIUMCampcodes Sales and Inventory System purchase_delete.php sql injectionEPSS 0.5%CVE-2025-4709MEDIUMCampcodes Sales and Inventory System transaction_del.php sql injectionEPSS 0.5%CVE-2025-4706MEDIUMprojectworlds Online Examination System Procedure3b_yearwiseVisit.php sql injectionEPSS 0.5%CVE-2025-4363MEDIUMitsourcecode Gym Management System ajax.php sql injectionEPSS 0.5%