Falhas do tipo CWE-74

4.739 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-14108HIGHZSPACE Q2C NAS HTTP POST Request open zfilev2_api.OpenSafe command injectionEPSS 10.5%CVE-2026-5339MEDIUMTenda G103 Setting gpon.lua action_set_net_settings command injectionEPSS 10.2%CVE-2026-3612HIGHWavlink WL-NU516U1 OTA Online Upgrade adm.cgi sub_405AF4 command injectionEPSS 10.0%CVE-2026-2080HIGHUTT HiPER 810 formUser setSysAdm command injectionEPSS 9.7%CVE-2026-0581MEDIUMTenda AC1206 httpd BehaviorManager formBehaviorManager command injectionEPSS 9.5%CVE-2025-13800MEDIUMADSLR NBR1005GPEV2 send_order.cgi set_mesh_disconnect command injectionEPSS 9.4%CVE-2025-13799MEDIUMADSLR NBR1005GPEV2 send_order.cgi ap_macfilter_del command injectionEPSS 9.4%CVE-2024-21900MEDIUMQTS, QuTS hero, QuTScloudEPSS 9.4%CVE-2023-2375HIGHUbiquiti EdgeRouter X Web Management command injectionEPSS 9.3%CVE-2025-20283MEDIUMCisco Identity Services Engine Authenticated Remote Code Execution VulnerabilityEPSS 9.0%CVE-2026-4228MEDIUMLB-LINK BL-WR9000 set_wifi sub_458754 command injectionEPSS 8.9%CVE-2026-5183MEDIUMTRENDnet TEW-713RE addRouting sub_421494 command injectionEPSS 8.9%CVE-2025-14225MEDIUMD-Link DCS-930L alphapd setSystemAdmin command injectionEPSS 8.9%CVE-2025-10628MEDIUMD-Link DIR-852 Web Management hedwig.cgi command injectionEPSS 8.8%CVE-2026-2956MEDIUMqinming99 dst-admin restore revertBackup command injectionEPSS 8.8%CVE-2025-5502MEDIUMTOTOLINK X15 formMapReboot command injectionEPSS 8.7%CVE-2026-2182HIGHUTT 进取 521G setSysAdm doSystem command injectionEPSS 8.7%CVE-2022-21705HIGHAuthenticated remote code execution in octobercmsEPSS 8.6%CVE-2026-3064MEDIUMHummerRisk Cloud Task Scheduler ResourceCreateService.java command injectionEPSS 8.6%CVE-2026-3066MEDIUMHummerRisk Cloud Compliance Scanning PlatformUtils.java fixedCommand command injectionEPSS 8.6%