Falhas do tipo CWE-74

4.779 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-7478MEDIUMcode-projects Modern Bag category-list.php sql injectionEPSS 0.5%CVE-2025-7475MEDIUMcode-projects Simple Car Rental System pay.php sql injectionEPSS 0.5%CVE-2026-55427HIGHCoder vulnerable to SSH config injection via unsanitized server-supplied values in `coder config-ssh`EPSS 0.5%CVE-2025-7749MEDIUMcode-projects Online Appointment Booking System getmanagerregion.php sql injectionEPSS 0.5%CVE-2025-5493MEDIUMBaison Channel Middleware Product ToJsonByControlName sql injectionEPSS 0.5%CVE-2025-7476MEDIUMcode-projects Simple Car Rental System approve.php sql injectionEPSS 0.5%CVE-2025-7534MEDIUMPHPGurukul Student Result Management System GET Parameter notice-details.php sql injectionEPSS 0.5%CVE-2025-1189MEDIUM1000 Projects Attendance Tracking Management System chart1.php sql injectionEPSS 0.5%CVE-2026-42334HIGHMongoose: Improper Sanitization of $nor in sanitizeFilter May Allow NoSQL InjectionEPSS 0.5%CVE-2026-50574HIGHyt-dlp: Arbitrary code execution via manifest downloads with aria2cEPSS 0.5%CVE-2026-0284MEDIUMPAN-OS: XML Injection Vulnerability in Large Scale VPN (LSVPN)EPSS 0.5%CVE-2025-1210MEDIUMcode-projects Wazifa System control.php sql injectionEPSS 0.5%CVE-2025-1581MEDIUMPHPGurukul Online Nurse Hiring System book-nurse.php sql injectionEPSS 0.5%CVE-2025-4267MEDIUMSourceCodester/oretnom23 Stock Management System Purchase Order Details Page view_po sql injectionEPSS 0.5%CVE-2025-6936MEDIUMcode-projects Simple Pizza Ordering System addpro.php sql injectionEPSS 0.5%CVE-2025-8125MEDIUMdeerwms deer-wms-2 allocatedList sql injectionEPSS 0.5%CVE-2024-11096MEDIUMcode-projects Task Manager newProject.php sql injectionEPSS 0.5%CVE-2025-6935MEDIUMCampcodes Sales and Inventory System payment_add.php sql injectionEPSS 0.5%CVE-2024-53860HIGHPotential Abuse for Sending Arbitrary Emails in sp-php-email-handlerEPSS 0.5%CVE-2025-6937MEDIUMcode-projects Simple Pizza Ordering System large.php sql injectionEPSS 0.5%