Falhas do tipo CWE-74

4.739 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2021-21242CRITICALPre-Auth Unsafe Deserialization on AttachmentUploadServetEPSS 74.2%CVE-2026-22200HIGHosTicket (1.18.x < 1.18.3, 1.17.x < 1.17.7) PDF Export Arbitrary File ReadEPSS 73.9%CVE-2023-30547CRITICALSandbox Escape in vm2EPSS 72.1%CVE-2023-22621CRITICALStrapi through 4.5.5 allows authenticated Server-Side Template Injection (SSTI) that can be exploited to execute arbitrary code on the serveEPSS 70.6%CVE-2025-20337CRITICALCisco ISE API Unauthenticated Remote Code Execution VulnerabilityEPSS 67.8%KEVCVE-2023-29516CRITICALCode injection from view right on XWiki.AttachmentSelector in xwiki-platformEPSS 65.9%CVE-2024-50340HIGHAbility to change environment from query in symfony/runtimeEPSS 64.8%CVE-2025-4443MEDIUMD-Link DIR-605L sub_454F2C command injectionEPSS 57.6%CVE-2021-21243CRITICALPre-Auth Unsafe Deserialization on KubernetesResourceEPSS 54.5%CVE-2022-31126CRITICALUnauthenticated Remote Code Execution in Roxy-wiEPSS 52.6%CVE-2025-1338MEDIUMNUUO Camera handle_config.php print_file command injectionEPSS 51.1%CVE-2022-24760CRITICALCommand Injection in Parse serverEPSS 49.1%CVE-2024-46986CRITICALArbitrary file write leading to RCE in Camaleon CMSEPSS 41.0%CVE-2023-29374CRITICALIn LangChain through 0.0.131, the LLMMathChain chain allows prompt injection attacks that can execute arbitrary code via the Python exec metEPSS 39.7%CVE-2020-15227HIGHRemote Code Execution vulnerabilityEPSS 34.4%CVE-2022-24838MEDIUMCommand Injection in Appointment Emails for Nextcloud CalendarEPSS 33.0%CVE-2023-4548MEDIUMSPA-Cart eCommerce CMS GET Parameter search sql injectionEPSS 32.2%CVE-2024-11652MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT sn_https command injectionEPSS 30.2%CVE-2024-11653MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_traceroute command injectionEPSS 29.1%CVE-2024-11654MEDIUMEnGenius ENH1350EXT/ENS500-AC/ENS620EXT diag_traceroute6 command injectionEPSS 29.1%