Falhas do tipo CWE-74

4.777 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-8273MEDIUMcode-projects Exam Form Submission update_s8.php sql injectionEPSS 0.5%CVE-2025-10396MEDIUMSourceCodester Pet Grooming Management Software edit_role.php sql injectionEPSS 0.5%CVE-2025-7467MEDIUMcode-projects Modern Bag product-detail.php sql injectionEPSS 0.5%CVE-2025-8272MEDIUMcode-projects Exam Form Submission update_fst.php sql injectionEPSS 0.5%CVE-2025-6134MEDIUMProjectworlds Life Insurance Management System insertClient.php sql injectionEPSS 0.5%CVE-2025-9733MEDIUMcode-projects Human Resource Integrated System login_timeee.php sql injectionEPSS 0.5%CVE-2025-0462MEDIUMShanghai Lingdang Information Technology Lingdang CRM index.php sql injectionEPSS 0.5%CVE-2025-6133MEDIUMProjectworlds Life Insurance Management System insertagent.php sql injectionEPSS 0.5%CVE-2025-9740MEDIUMcode-projects Human Resource Integrated System log_query.php sql injectionEPSS 0.5%CVE-2025-8271MEDIUMcode-projects Exam Form Submission delete_s3.php sql injectionEPSS 0.5%CVE-2025-7541MEDIUMcode-projects Online Appointment Booking System get_town.php sql injectionEPSS 0.5%CVE-2025-9749MEDIUMHKritesh009 Grocery List Management Web App update.php sql injectionEPSS 0.5%CVE-2025-6136MEDIUMProjectworlds Life Insurance Management System insertPayment.php sql injectionEPSS 0.5%CVE-2025-5613MEDIUMPHPGurukul Online Fire Reporting System request-details.php sql injectionEPSS 0.5%CVE-2025-5617MEDIUMPHPGurukul Online Fire Reporting System manage-teams.php sql injectionEPSS 0.5%CVE-2025-5618MEDIUMPHPGurukul Online Fire Reporting System edit-team.php sql injectionEPSS 0.5%CVE-2025-9743MEDIUMcode-projects Human Resource Integrated System login_attendance2.php sql injectionEPSS 0.5%CVE-2025-6135MEDIUMProjectworlds Life Insurance Management System insertNominee.php sql injectionEPSS 0.5%CVE-2025-5612MEDIUMPHPGurukul Online Fire Reporting System reporting.php sql injectionEPSS 0.5%CVE-2025-7542MEDIUMPHPGurukul User Registration & Login and User Management System user-profile.php sql injectionEPSS 0.5%