Falhas do tipo CWE-74

4.734 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2023-32314CRITICALSandbox EscapeEPSS 8.1%CVE-2025-10323MEDIUMWavlink WL-WN578W2 wizard_rep.shtml sub_409184 command injectionEPSS 8.1%CVE-2025-10324MEDIUMWavlink WL-WN578W2 firewall.cgi sub_401C5C command injectionEPSS 8.1%CVE-2025-32711CRITICALM365 Copilot Information Disclosure VulnerabilityEPSS 8.0%CVE-2026-2956MEDIUMqinming99 dst-admin restore revertBackup command injectionEPSS 8.0%CVE-2025-15133MEDIUMZSPACE Z4Pro+ HTTP POST Request close zfilev2_api_CloseSafe command injectionEPSS 7.9%CVE-2025-15132MEDIUMZSPACE Z4Pro+ HTTP POST Request open zfilev2_api_open command injectionEPSS 7.6%CVE-2025-15131MEDIUMZSPACE Z4Pro+ HTTP POST Request status zfilev2_api_SafeStatus command injectionEPSS 7.6%CVE-2023-2378HIGHUbiquiti EdgeRouter X Web Management command injectionEPSS 7.6%CVE-2023-2377HIGHUbiquiti EdgeRouter X Web Management command injectionEPSS 7.6%CVE-2023-2376HIGHUbiquiti EdgeRouter X Web Management command injectionEPSS 7.6%CVE-2023-2373HIGHUbiquiti EdgeRouter X Web Management command injectionEPSS 7.6%CVE-2025-9603MEDIUMTelesquare TLR-2005KSH internet.cgi command injectionEPSS 7.6%CVE-2025-10634MEDIUMD-Link DIR-823X Environment Variable goahead sub_412E7C command injectionEPSS 7.4%CVE-2025-5695MEDIUMTeledyne FLIR AX8 Backend subscriptions.php subscribe_to_alarm command injectionEPSS 7.3%CVE-2025-14648MEDIUMDedeBIZ catalog_add.php command injectionEPSS 7.3%CVE-2025-4999MEDIUMLinksys FGW3000-AH/FGW3000-HK HTTP POST Request sysconf.cgi sub_4153FC command injectionEPSS 7.1%CVE-2025-13797MEDIUMADSLR B-QE2W401 send_order.cgi parameterdel_swifimac command injectionEPSS 7.1%CVE-2025-13798MEDIUMADSLR NBR1005GPEV2 send_order.cgi ap_macfilter_add command injectionEPSS 7.1%CVE-2026-1192MEDIUMTosei Online Store Management System ネット店舗管理システム imode_alldata.php command injectionEPSS 6.9%