Falhas do tipo CWE-74

4.739 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-3064MEDIUMHummerRisk Cloud Task Scheduler ResourceCreateService.java command injectionEPSS 8.6%CVE-2026-5184MEDIUMTRENDnet TEW-713RE setSysAdm command injectionEPSS 8.5%CVE-2024-34544CRITICALA command injection vulnerability exists in the wireless.cgi AddMac() functionality of Wavlink AC3000 M33A8.V5030.210505. A specially crafteEPSS 8.5%CVE-2026-2527MEDIUMWavlink WL-WN579A3 login.cgi command injectionEPSS 8.5%CVE-2026-2529MEDIUMWavlink WL-WN579A3 wireless.cgi DeleteMac command injectionEPSS 8.5%CVE-2022-0391HIGHA flaw was found in Python, specifically within the urllib.parse module. This module helps break Uniform Resource Locator (URL) strings intoEPSS 8.3%CVE-2026-5338MEDIUMTenda G103 Setting system.lua action_set_system_settings command injectionEPSS 8.3%CVE-2025-2725HIGHH3C Magic BE18000 HTTP POST Request auth command injectionEPSS 8.3%CVE-2025-13306MEDIUMD-Link DWR-M920/DWR-M921/DIR-822K/DIR-825M formDebugDiagnosticRun system command injectionEPSS 8.3%CVE-2025-9584MEDIUMComfast CF-N1 webmgnt update_interface_png command injectionEPSS 8.3%CVE-2025-9586MEDIUMComfast CF-N1 webmgnt wireless_device_dissoc command injectionEPSS 8.3%CVE-2026-2528MEDIUMWavlink WL-WN579A3 wireless.cgi Delete_Mac_list command injectionEPSS 8.2%CVE-2026-2530MEDIUMWavlink WL-WN579A3 wireless.cgi AddMac command injectionEPSS 8.2%CVE-2026-2526MEDIUMWavlink WL-WN579A3 wireless.cgi multi_ssid command injectionEPSS 8.2%CVE-2022-23614HIGHCode injection in TwigEPSS 8.2%CVE-2025-10401MEDIUMD-Link DIR-823x diag_ping command injectionEPSS 8.2%CVE-2025-10961MEDIUMWavlink NU516U1 Delete_Mac_list wireless.cgi sub_4030C0 command injectionEPSS 8.1%CVE-2023-32314CRITICALSandbox EscapeEPSS 8.1%CVE-2025-10324MEDIUMWavlink WL-WN578W2 firewall.cgi sub_401C5C command injectionEPSS 8.1%CVE-2025-10323MEDIUMWavlink WL-WN578W2 wizard_rep.shtml sub_409184 command injectionEPSS 8.1%