Falhas do tipo CWE-74

4.769 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-3245MEDIUMitsourcecode Library Management System Forgot.java search sql injectionEPSS 0.5%CVE-2025-3242MEDIUMPHPGurukul e-Diary Management System search-result.php sql injectionEPSS 0.5%CVE-2026-3751MEDIUMSourceCodester Employee Task Management System GET Parameter daily-attendance-report.php sql injectionEPSS 0.5%CVE-2025-4352MEDIUMBrilliance Golden Link Secondary System tcEntrFlowSelect.htm sql injectionEPSS 0.5%CVE-2025-8502MEDIUMcode-projects Online Medicine Guide changepass.php sql injectionEPSS 0.5%CVE-2025-8494MEDIUMcode-projects Intern Membership Management System delete_student.php sql injectionEPSS 0.5%CVE-2025-8495MEDIUMcode-projects Intern Membership Management System edit_admin_query.php sql injectionEPSS 0.5%CVE-2025-1859MEDIUMPHPGurukul News Portal login.php sql injectionEPSS 0.5%CVE-2025-2951MEDIUMBluestar Micro Mall data.php sql injectionEPSS 0.5%CVE-2025-5430MEDIUMAssamLook CMS product.php sql injectionEPSS 0.5%CVE-2025-7915MEDIUMChanjet CRM Login Page mailinactive.php sql injectionEPSS 0.5%CVE-2026-27203HIGHeBay API MCP Server Affected by Environment Variable InjectionEPSS 0.5%CVE-2025-4247MEDIUMSourceCodester Simple To-Do List System delete_task.php sql injectionEPSS 0.5%CVE-2025-5211MEDIUMPHPGurukul Employee Record Management System myprofile.php sql injectionEPSS 0.5%CVE-2025-4263MEDIUMPHPGurukul Online DJ Booking Management System booking-search.php sql injectionEPSS 0.5%CVE-2025-4265MEDIUMPHPGurukul Emergency Ambulance Hiring Portal contact-us.php sql injectionEPSS 0.5%CVE-2024-12999MEDIUMPHPGurukul Small CRM edit-user.php sql injectionEPSS 0.5%CVE-2025-4262MEDIUMPHPGurukul Online DJ Booking Management System user-search.php sql injectionEPSS 0.5%CVE-2025-5212MEDIUMPHPGurukul Employee Record Management System editempexp.php sql injectionEPSS 0.5%CVE-2025-5213MEDIUMprojectworlds Responsive E-Learning System delete_file.php sql injectionEPSS 0.5%