Falhas do tipo CWE-74

4.743 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-27771HIGHUptrain vulnerable to remote code execution via `/add_prompts` endpointEPSS 0.8%CVE-2025-27770HIGHUpTrain vulnerable to Remote code execution at `/create_project`EPSS 0.8%CVE-2025-27772HIGHUptrain vulnerable to remote code execution via `/new_run` endpointEPSS 0.8%CVE-2016-15007MEDIUMCentralized-Salesforce-Dev-Framework SOQL SObjectService.cls SObjectService injectionEPSS 0.8%CVE-2025-11905MEDIUMyanyutao0402 ChanCMS gather.js getArticle code injectionEPSS 0.8%CVE-2026-25520CRITICALSandboxJS has a Sandbox EscapeEPSS 0.8%CVE-2020-36531MEDIUMSevOne Network Management System Device Manager Page injectionEPSS 0.8%CVE-2024-11258MEDIUM1000 Projects Beauty Parlour Management System index.php sql injectionEPSS 0.8%CVE-2024-12234MEDIUM1000 Projects Beauty Parlour Management System edit-customer-detailed.php sql injectionEPSS 0.8%CVE-2026-7770HIGHIBM i Access Client Solutions (ACS) is vulnerable to remote code execution when configured to listen for requests from IBM i NavigatorEPSS 0.8%CVE-2024-11632MEDIUMcode-projects Simple Car Rental System book_car.php sql injectionEPSS 0.8%CVE-2020-26081MEDIUMCisco IoT Field Network Director Cross-Site Scripting VulnerabilitiesEPSS 0.8%CVE-2026-22708HIGHCursor has a Terminal Tool Allowlist Bypass via Environment VariablesEPSS 0.8%CVE-2024-11970MEDIUMcode-projects Concert Ticket Ordering System tour(cor).php sql injectionEPSS 0.8%CVE-2024-28181HIGHArbitrary method invocation turbo_boost-commands EPSS 0.8%CVE-2017-20174MEDIUMbastianallgeier Kirby Webmentions Plugin injectionEPSS 0.8%CVE-2025-5578MEDIUMPHPGurukul Dairy Farm Shop Management System sales-report-details.php sql injectionEPSS 0.8%CVE-2024-12788MEDIUMCodezips Technical Discussion Forum signinpost.php sql injectionEPSS 0.8%CVE-2023-32313MEDIUMInspect method manipulation in vm2EPSS 0.8%CVE-2026-87701CRITICALAzure Cosmos DB Elevation of Privilege VulnerabilityEPSS 0.8%