Falhas do tipo CWE-74

4.736 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-11450MEDIUMGL.iNet GL-MT3000 Path Normalization dlopen command injectionEPSS 1.6%CVE-2025-3546HIGHH3C Magic BE18000 HTTP POST Request getLanguage FCGI_CheckStringIfContainsSemicolon command injectionEPSS 1.6%CVE-2020-26298MEDIUMInjection in RedcarpetEPSS 1.6%CVE-2021-25994HIGHUserfrosting - Host-Header Injection Leads to Account TakeoverEPSS 1.5%CVE-2021-21381HIGHSandbox escape via special tokens in .desktop fileEPSS 1.5%CVE-2023-33234HIGHApache Airflow CNCF Kubernetes Provider: KubernetesPodOperator RCE via connection configurationEPSS 1.5%CVE-2021-32756HIGHArbitrary eval through MiqExpressionEPSS 1.5%CVE-2020-15187LOWDuplicate plugin entries in HelmEPSS 1.5%CVE-2021-41232HIGHImproper Neutralization of Special Elements used in an LDAP QueryEPSS 1.5%CVE-2025-5569MEDIUMIdeaCMS getList.html Goods sql injectionEPSS 1.5%CVE-2022-45910MEDIUMApache ManifoldCF: LDAP Injection Vulnerability - ActiveDirectory AuthoritiesEPSS 1.5%CVE-2021-21247CRITICALPost-Auth Unsafe Deserialization on BasePage (AJAX)EPSS 1.5%CVE-2021-21244CRITICALPre-Auth SSTI via Bean validation message tamperingEPSS 1.5%CVE-2023-25613—LDAP Injection Vulnerability in Apache KerbyEPSS 1.5%CVE-2022-20001HIGHInjection in fishEPSS 1.5%CVE-2025-4849MEDIUMTOTOLINK N300RH cstecgi.cgi CloudACMunualUpdateUserdata command injectionEPSS 1.5%CVE-2025-4851MEDIUMTOTOLINK N300RH cstecgi.cgi setUploadUserData command injectionEPSS 1.5%CVE-2021-41276MEDIUMIndirect LDAP injection in TuleapEPSS 1.5%CVE-2025-2916MEDIUMAishida Call Center System amr2mp3 command injectionEPSS 1.5%CVE-2021-21248CRITICALPost-Auth Arbitrary Code execution via Groovy script injectionEPSS 1.5%