Falhas do tipo CWE-74

4.778 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-1746MEDIUMJeecgBoot Online Report API loadDictItemByKeyword sql injectionEPSS 0.5%CVE-2024-8367MEDIUMHM Courts & Tribunals Service Probate Back Office Markdown NotificationService.java injectionEPSS 0.5%CVE-2025-5107MEDIUMFujian Kelixun xml_cdr_details.php sql injectionEPSS 0.5%CVE-2024-10810MEDIUMcode-projects E-Health Care System app_request.php sql injectionEPSS 0.5%CVE-2022-46180MEDIUMArbitrary HTML injection in discourse-mermaid-theme-componentEPSS 0.5%CVE-2026-1534MEDIUMcode-projects Online Music Site AdminEditUser.php sql injectionEPSS 0.5%CVE-2025-0949MEDIUMitsourcecode Tailoring Management System partview.php sql injectionEPSS 0.5%CVE-2025-8382MEDIUMCampcodes Online Hotel Reservation System edit_room.php sql injectionEPSS 0.5%CVE-2025-6314MEDIUMCampcodes Sales and Inventory System cat_update.php sql injectionEPSS 0.5%CVE-2026-1535MEDIUMcode-projects Online Music Site AdminReply.php sql injectionEPSS 0.5%CVE-2025-8381MEDIUMCampcodes Online Hotel Reservation System add_reserve.php sql injectionEPSS 0.5%CVE-2025-2626MEDIUMSourceCodester Kortex Lite Advocate Office Management System edit_case.php sql injectionEPSS 0.5%CVE-2025-2627MEDIUMPHPGurukul Art Gallery Management System contactus.php sql injectionEPSS 0.5%CVE-2025-1356MEDIUMneedyamin Library Card System card.php sql injectionEPSS 0.5%CVE-2023-2797LOWPath traversal in GitHub plugin's code preview featureEPSS 0.5%CVE-2025-2628MEDIUMPHPGurukul Art Gallery Management System art-enquiry.php sql injectionEPSS 0.5%CVE-2025-47286HIGHCombodo iTop vulnerable to Remote Code Execution in the backup creation functionalityEPSS 0.5%CVE-2026-41237HIGHFroxlor has an incomplete fix for CVE-2026-30932EPSS 0.5%CVE-2025-8162MEDIUMdeerwms deer-wms-2 list sql injectionEPSS 0.5%CVE-2025-8161MEDIUMdeerwms deer-wms-2 export sql injectionEPSS 0.5%