Fallos del tipo CWE-74

4772 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2025-11911MEDIUMShenzhen Ruiming Technology Streamax Crocus DeviceFault.do Query sql injectionEPSS 0.5%CVE-2025-11912MEDIUMShenzhen Ruiming Technology Streamax Crocus DeviceState.do Query sql injectionEPSS 0.5%CVE-2024-12952MEDIUMmelMass comfy_mtb Dependency endpoint.py run_command code injectionEPSS 0.5%CVE-2025-11910MEDIUMShenzhen Ruiming Technology Streamax Crocus MemoryState.do query sql injectionEPSS 0.5%CVE-2025-53097MEDIUMRoo Code extension vulnerable to Potential Information Leakage via JSON SchemaEPSS 0.5%CVE-2024-42903MEDIUMA Host header injection vulnerability in the password reset function of LimeSurvey v.6.6.1+240806 and before allows attackers to send users EPSS 0.5%CVE-2025-6096MEDIUMcodesiddhant Jasmin Ransomware dashboard.php sql injectionEPSS 0.5%CVE-2025-8443MEDIUMcode-projects Online Medicine Guide login.php sql injectionEPSS 0.5%CVE-2025-6502MEDIUMcode-projects Inventory Management System changePassword.php sql injectionEPSS 0.5%CVE-2025-5881MEDIUMcode-projects Chat System confirm_password.php sql injectionEPSS 0.5%CVE-2025-8253MEDIUMcode-projects Exam Form Submission delete_s6.php sql injectionEPSS 0.5%CVE-2025-2984MEDIUMcode-projects Payroll Management System delete.php sql injectionEPSS 0.5%CVE-2025-8371MEDIUMcode-projects Exam Form Submission update_s5.php sql injectionEPSS 0.5%CVE-2025-8252MEDIUMcode-projects Exam Form Submission delete_s5.php sql injectionEPSS 0.5%CVE-2025-2985MEDIUMcode-projects Payroll Management System update_account.php sql injectionEPSS 0.5%CVE-2025-8250MEDIUMcode-projects Exam Form Submission update_s4.php sql injectionEPSS 0.5%CVE-2025-8249MEDIUMcode-projects Exam Form Submission update_s3.php sql injectionEPSS 0.5%CVE-2025-8438MEDIUMcode-projects Wazifa System postpublish.php sql injectionEPSS 0.5%CVE-2025-6503MEDIUMcode-projects Inventory Management System fetchSelectedCategories.php sql injectionEPSS 0.5%CVE-2025-8439MEDIUMcode-projects Wazifa System updatesettings.php sql injectionEPSS 0.5%