Falhas do tipo CWE-74

4.843 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-24904HIGHlibsignal-service-rs doesn't sanity check plaintext envelopes are not sanity-checkedEPSS 0.2%CVE-2025-13178MEDIUMBdtask/CodeCanyon SalesERP User Profile edit_profile cross site scriptingEPSS 0.2%CVE-2024-13187MEDIUMKingsoft WPS Office TCC code injectionEPSS 0.2%CVE-2025-13180MEDIUMBdtask/CodeCanyon Wholesale Inventory Control and Inventory Management System edit_profile cross site scriptingEPSS 0.2%CVE-2026-95929MEDIUMiFlytek astron-agent getBotList API endpoint ChatBotMarketMapper.xml sql injectionEPSS 0.2%CVE-2026-97321MEDIUMYunaiV/zhijiantianya ruoyi-vue-pro GoView Data Endpoint GoViewDataServiceImpl.java GoViewDataServiceImpl.getDataBySQL sql injectionEPSS 0.2%CVE-2025-14186MEDIUMGrandstream GXP1625 Network Status api.values.post cross site scriptingEPSS 0.2%CVE-2023-3665MEDIUM A code injection vulnerability in Trellix ENS 10.7.0 April 2023 release and earlier, allowed a local user to disable the ENS AMSI componentEPSS 0.2%CVE-2025-3804MEDIUMthautwarm vscode-diana Jinja2 Template Gen.py injectionEPSS 0.2%CVE-2025-4261MEDIUMGAIR-NLP factool tool.py run_single code injectionEPSS 0.2%CVE-2025-3805MEDIUMsarrionandia tournatrack Jinja2 Template check_id.py injectionEPSS 0.2%CVE-2026-46546LOWFrappe LMS: HTML injection in user-controlled metadataEPSS 0.2%CVE-2026-91986MEDIUMgitoxide gix-transport before 0.59.2 CR/LF/NUL InjectionEPSS 0.2%CVE-2026-1089MEDIUMUser‑Controlled HTTP Header In Fortra's GoAnywhere MFT Allows Arbitrary DNS LookupsEPSS 0.2%CVE-2025-14185MEDIUMYonyou U8 Cloud AppServletService.class sql injectionEPSS 0.2%CVE-2025-14259MEDIUMJihai Jshop MiniProgram Mall System api.html sql injectionEPSS 0.2%CVE-2025-14780MEDIUMXiongwei Smart Catering Cloud Platform dish_trade_detail_get sql injectionEPSS 0.2%CVE-2025-15014MEDIUMloganhong php loganSite Article article_detail.php sql injectionEPSS 0.2%CVE-2025-14568MEDIUMhaxxorsid Stock-Management-System User.php sql injectionEPSS 0.2%CVE-2025-3026MEDIUMImproper Neutralization of Special Elements vulnerability in EJBCAEPSS 0.2%