Fallos del tipo CWE-74

4772 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-58493MEDIUMgrav-plugin-database: DSN Parameter Injection via Unsanitized Configuration Values in Connection String ConstructionEPSS 0.5%CVE-2025-11909MEDIUMShenzhen Ruiming Technology Streamax Crocus RepairRecord.do queryLast sql injectionEPSS 0.5%CVE-2026-2019HIGHCart All In One For WooCommerce <= 1.1.21 - Authenticated (Administrator+) Code Injection via 'sc_assign_page' SettingEPSS 0.5%CVE-2024-12952MEDIUMmelMass comfy_mtb Dependency endpoint.py run_command code injectionEPSS 0.5%CVE-2025-53097MEDIUMRoo Code extension vulnerable to Potential Information Leakage via JSON SchemaEPSS 0.5%CVE-2025-11911MEDIUMShenzhen Ruiming Technology Streamax Crocus DeviceFault.do Query sql injectionEPSS 0.5%CVE-2025-11910MEDIUMShenzhen Ruiming Technology Streamax Crocus MemoryState.do query sql injectionEPSS 0.5%CVE-2025-11912MEDIUMShenzhen Ruiming Technology Streamax Crocus DeviceState.do Query sql injectionEPSS 0.5%CVE-2024-42903MEDIUMA Host header injection vulnerability in the password reset function of LimeSurvey v.6.6.1+240806 and before allows attackers to send users EPSS 0.5%CVE-2025-6096MEDIUMcodesiddhant Jasmin Ransomware dashboard.php sql injectionEPSS 0.5%CVE-2025-8330MEDIUMcode-projects Vehicle Management edit1.php sql injectionEPSS 0.5%CVE-2025-8327MEDIUMcode-projects Exam Form Submission delete_s8.php sql injectionEPSS 0.5%CVE-2025-8443MEDIUMcode-projects Online Medicine Guide login.php sql injectionEPSS 0.5%CVE-2025-5881MEDIUMcode-projects Chat System confirm_password.php sql injectionEPSS 0.5%CVE-2025-6502MEDIUMcode-projects Inventory Management System changePassword.php sql injectionEPSS 0.5%CVE-2025-8371MEDIUMcode-projects Exam Form Submission update_s5.php sql injectionEPSS 0.5%CVE-2025-6578MEDIUMcode-projects Simple Online Hotel Reservation System delete_account.php sql injectionEPSS 0.5%CVE-2025-8253MEDIUMcode-projects Exam Form Submission delete_s6.php sql injectionEPSS 0.5%CVE-2025-2984MEDIUMcode-projects Payroll Management System delete.php sql injectionEPSS 0.5%CVE-2025-8250MEDIUMcode-projects Exam Form Submission update_s4.php sql injectionEPSS 0.5%