Falhas do tipo CWE-74

4.782 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-55615CRITICALLangroid: Neo4jChatAgent executes LLM-generated Cypher without validation (prompt-to-Cypher injection; config-conditional RCE), mirroring the SQLChatAgent bug fixed in CVE-2026-25879EPSS 0.5%CVE-2023-7114HIGHMattermost version 2.10.0 and earlier fails to sanitize deeplink paths, which allows an attacker to perform CSRF attacks against the server.EPSS 0.5%CVE-2025-13201MEDIUMcode-projects Simple Cafe Ordering System login.php sql injectionEPSS 0.5%CVE-2025-4696MEDIUMPHPGurukul/Campcodes Cyber Cafe Management System search.php sql injectionEPSS 0.5%CVE-2026-1122MEDIUMYonyou KSOA HTTP GET Parameter work_info.jsp sql injectionEPSS 0.5%CVE-2025-13792MEDIUMQualitor getResumo.php eval code injectionEPSS 0.5%CVE-2026-1123MEDIUMYonyou KSOA HTTP GET Parameter work_mod.jsp sql injectionEPSS 0.5%CVE-2026-50107HIGHNGINX Gateway Fabric vulnerabilityEPSS 0.5%CVE-2025-12326MEDIUMshawon100 RUET OJ POST Request process.php sql injectionEPSS 0.5%CVE-2025-14837MEDIUMZZCMS Backend Website Settings siteconfig.php stripfxg code injectionEPSS 0.5%CVE-2025-14729MEDIUMCTCMS Content Management System Backend App Configuration Ct_App.php save code injectionEPSS 0.5%CVE-2025-3229MEDIUMPHPGurukul Restaurant Table Booking System edit-subadmin.php sql injectionEPSS 0.5%CVE-2025-14730MEDIUMCTCMS Content Management System Backend System Configuration Ct_Config.php code injectionEPSS 0.5%CVE-2025-15074MEDIUMitsourcecode Online Frozen Foods Ordering System customer_details.php sql injectionEPSS 0.5%CVE-2025-3206MEDIUMcode-projects Hospital Management System doctor-specilization.php sql injectionEPSS 0.5%CVE-2026-1124MEDIUMYonyou KSOA HTTP GET Parameter work_report.jsp sql injectionEPSS 0.5%CVE-2025-15424MEDIUMYonyou KSOA HTTP GET Parameter agent_worksdel.jsp sql injectionEPSS 0.5%CVE-2025-15421MEDIUMYonyou KSOA HTTP GET Parameter agent_worksadd.jsp sql injectionEPSS 0.5%CVE-2025-5432MEDIUMAssamLook CMS view_tender.php sql injectionEPSS 0.5%CVE-2026-41234HIGHFroxlor: BIND Zone File Injection via TXT Record ContentEPSS 0.5%