Weaknesses of type CWE-74
4,765 resultsInjeção de código
É quando uma aplicação incorpora dados não validados em um comando ou consulta que será interpretado como código. O atacante consegue injetar instruções maliciosas que são executadas com os privilégios da aplicação, como SQL, shell ou XML.
Example
Um formulário de login que monta uma query SQL concatenando diretamente a entrada do usuário: `SELECT * FROM usuarios WHERE email = '` + email_usuario + `'`. Um atacante digita `' OR '1'='1` e consegue bypassar a autenticação.
How to mitigate
Use prepared statements ou parameterized queries (bind variables), que separam dados de código. Valide e sanitize todas as entradas contra regras rígidas de whitelist, e aplique o princípio do menor privilégio nas contas de banco de dados e processos.
CVE-2025-1167MEDIUMMayuri K Employee Management System Update_User.php sql injectionEPSS 0.5%CVE-2025-5778MEDIUM1000 Projects ABC Courier Management System admin sql injectionEPSS 0.5%CVE-2026-24002CRITICALpyodide sandbox option is insecureEPSS 0.5%CVE-2025-3684MEDIUMXianqi Kindergarten Management System Child Management stu_list.php sql injectionEPSS 0.5%CVE-2024-11058MEDIUMCodeAstro Real Estate Management System About Us Page aboutedit.php sql injectionEPSS 0.5%CVE-2023-52081MEDIUMewen-lbh/ffcss late-Unicode normalization vulnerabilityEPSS 0.5%CVE-2023-39655CRITICALA host header injection vulnerability exists in the NPM package @perfood/couch-auth versions <= 0.20.0. By sending a specially crafted host EPSS 0.5%CVE-2025-3797MEDIUMSeaCMS admin_topic.php sql injectionEPSS 0.5%CVE-2025-0200MEDIUMcode-projects Point of Sales and Inventory Management System search_num.php sql injectionEPSS 0.5%CVE-2025-11422MEDIUMCampcodes Advanced Online Voting Management System login.php sql injectionEPSS 0.5%CVE-2025-8441MEDIUMcode-projects Online Medicine Guide pharsignup.php sql injectionEPSS 0.5%CVE-2025-15425MEDIUMYonyou KSOA HTTP GET Parameter del_user.jsp sql injectionEPSS 0.5%CVE-2025-7894MEDIUMOnyx Chat Interface a3_generate_simple_sql.py generate_simple_sql sql injectionEPSS 0.5%CVE-2025-7888MEDIUMTDuckCloud tduck-platform UserFormDataMapper.java UserFormDataMapper sql injectionEPSS 0.5%CVE-2025-8442MEDIUMcode-projects Online Medicine Guide cussignup.php sql injectionEPSS 0.5%CVE-2025-8376MEDIUMcode-projects Vehicle Management updatebal.php sql injectionEPSS 0.5%CVE-2025-8955MEDIUMPHPGurukul Hospital Management System edit-doctor.php sql injectionEPSS 0.5%CVE-2026-49099MEDIUMApache Camel Salesforce: Non-Camel-prefixed Exchange header constants bypass the HTTP header filter, allowing an HTTP client to influence internal behaviourEPSS 0.5%CVE-2025-4004MEDIUMPHPGurukul COVID19 Testing Management System password-recovery.php sql injectionEPSS 0.5%CVE-2025-3799MEDIUMWCMS AnonymousController.php sql injectionEPSS 0.5%