Fallos del tipo CWE-74

4768 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-4818MEDIUMSourceCodester Doctor's Appointment System GET Parameter delete-doctor.php sql injectionEPSS 0.5%CVE-2025-6154MEDIUMPHPGurukul Hostel Management System login.inc.php sql injectionEPSS 0.5%CVE-2025-0487MEDIUMFanli2012 native-php-cms cat_edit.php sql injectionEPSS 0.5%CVE-2025-4363MEDIUMitsourcecode Gym Management System ajax.php sql injectionEPSS 0.5%CVE-2025-4771MEDIUMPHPGurukul Online Course Registration course.php sql injectionEPSS 0.5%CVE-2025-6155MEDIUMPHPGurukul Hostel Management System login-hm.inc.php sql injectionEPSS 0.5%CVE-2025-5003MEDIUMprojectworlds Online Time Table Generator semester_ajax.php sql injectionEPSS 0.5%CVE-2025-6153MEDIUMPHPGurukul Hostel Management System students.php sql injectionEPSS 0.5%CVE-2025-4710MEDIUMCampcodes Sales and Inventory System transaction.php sql injectionEPSS 0.5%CVE-2025-4816MEDIUMSourceCodester Doctor's Appointment System GET Parameter appointment.php sql injectionEPSS 0.5%CVE-2025-5006MEDIUMCampcodes Online Shopping Portal category.php sql injectionEPSS 0.5%CVE-2025-4931MEDIUMprojectworlds Online Lawyer Management System user_registation.php sql injectionEPSS 0.5%CVE-2025-4359MEDIUMitsourcecode Gym Management System ajax.php sql injectionEPSS 0.5%CVE-2025-5032MEDIUMCampcodes Online Shopping Portal edit-category.php sql injectionEPSS 0.5%CVE-2025-4711MEDIUMCampcodes Sales and Inventory System stockin_add.php sql injectionEPSS 0.5%CVE-2025-4699MEDIUMPHPGurukul Apartment Visitors Management System visitors-form.php sql injectionEPSS 0.5%CVE-2025-5008MEDIUMprojectworlds Online Time Table Generator add_teacher.php sql injectionEPSS 0.5%CVE-2025-8811MEDIUMcode-projects Simple Art Gallery registration.php sql injectionEPSS 0.5%CVE-2025-4815MEDIUMCampcodes Sales and Inventory System supplier_update.php sql injectionEPSS 0.5%CVE-2025-5977MEDIUMcode-projects School Fees Payment System datatable.php sql injectionEPSS 0.5%