Falhas do tipo CWE-74

4.777 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-3790MEDIUMSourceCodester Sales and Inventory System POST Parameter check_supplier_details.php sql injectionEPSS 0.5%CVE-2025-8498MEDIUMcode-projects Online Medicine Guide index.php sql injectionEPSS 0.5%CVE-2025-8503MEDIUMcode-projects Online Medicine Guide adaddmed.php sql injectionEPSS 0.5%CVE-2025-8497MEDIUMcode-projects Online Medicine Guide cusfindphar2.php sql injectionEPSS 0.5%CVE-2026-3755MEDIUMSourceCodester Sales and Inventory System POST check_customer_details.php sql injectionEPSS 0.5%CVE-2026-3771MEDIUMSourceCodester/janobe Resort Reservation System accomodation.php sql injectionEPSS 0.5%CVE-2026-4570MEDIUMSourceCodester Sales and Inventory System HTTP POST Request view_customers.php sql injectionEPSS 0.5%CVE-2026-3754MEDIUMSourceCodester Sales and Inventory System add_stock.php sql injectionEPSS 0.5%CVE-2025-2737MEDIUMPHPGurukul Old Age Home Management System contactus.php sql injectionEPSS 0.5%CVE-2026-3753MEDIUMSourceCodester Sales and Inventory System add_sales_print.php sql injectionEPSS 0.5%CVE-2026-4781MEDIUMSourceCodester Sales and Inventory System HTTP GET Parameter update_purchase.php sql injectionEPSS 0.5%CVE-2026-3792MEDIUMSourceCodester Sales and Inventory System GET Parameter purchase_invoice.php sql injectionEPSS 0.5%CVE-2025-2738MEDIUMPHPGurukul Old Age Home Management System manage-scdetails.php sql injectionEPSS 0.5%CVE-2025-8496MEDIUMprojectworlds Online Admission System viewform.php sql injectionEPSS 0.5%CVE-2026-4533MEDIUMcode-projects Simple Food Ordering System all-tickets.php sql injectionEPSS 0.5%CVE-2026-3793MEDIUMSourceCodester Sales and Inventory System GET Parameter sales_invoice1.php sql injectionEPSS 0.5%CVE-2026-4779MEDIUMSourceCodester Sales and Inventory System HTTP GET Parameter update_customer_details.php sql injectionEPSS 0.5%CVE-2025-8270MEDIUMcode-projects Exam Form Submission delete_s2.php sql injectionEPSS 0.5%CVE-2025-7612MEDIUMcode-projects Mobile Shop login.php sql injectionEPSS 0.5%CVE-2025-9740MEDIUMcode-projects Human Resource Integrated System log_query.php sql injectionEPSS 0.5%