Falhas do tipo CWE-74

4.786 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-12888LOWHTML injection in the Canarytoken Google Chat notificationEPSS 0.4%CVE-2025-11033MEDIUMkidaze CourseSelectionSystem COUNT3s7.php sql injectionEPSS 0.4%CVE-2025-10595MEDIUMSourceCodester Online Student File Management System delete_user.php sql injectionEPSS 0.4%CVE-2025-4938MEDIUMPHPGurukul Employee Record Management System registererms.php sql injectionEPSS 0.4%CVE-2025-8126MEDIUMdeerwms deer-wms-2 export sql injectionEPSS 0.4%CVE-2025-7934MEDIUMfuyang_lipengjun platform ScheduleJobController.java queryPage sql injectionEPSS 0.4%CVE-2025-2831MEDIUMmingyuefusu 明月复苏 tushuguanlixitong 图书管理系统 bookList getBookList sql injectionEPSS 0.4%CVE-2025-7187MEDIUMcode-projects Chat System fetch_member.php sql injectionEPSS 0.4%CVE-2025-8127MEDIUMdeerwms deer-wms-2 list sql injectionEPSS 0.4%CVE-2025-8163MEDIUMdeerwms deer-wms-2 list sql injectionEPSS 0.4%CVE-2025-7186MEDIUMcode-projects Chat System fetch_chat.php sql injectionEPSS 0.4%CVE-2025-8124MEDIUMdeerwms deer-wms-2 unallocatedList sql injectionEPSS 0.4%CVE-2025-7935MEDIUMfuyang_lipengjun platform SysLogController.java SysLogController sql injectionEPSS 0.4%CVE-2025-8123MEDIUMdeerwms deer-wms-2 edit sql injectionEPSS 0.4%CVE-2026-2059MEDIUMSourceCodester Medical Center Portal Management System emp_edit1.php sql injectionEPSS 0.4%CVE-2026-2013MEDIUMitsourcecode Student Management System index.php sql injectionEPSS 0.4%CVE-2026-2014MEDIUMitsourcecode Student Management System index.php sql injectionEPSS 0.4%CVE-2025-15127MEDIUMFantasticLBP Hotels_Server Room.php sql injectionEPSS 0.4%CVE-2026-0546MEDIUMcode-projects Content Management System search.php sql injectionEPSS 0.4%CVE-2026-2225MEDIUMitsourcecode News Portal Project Administrator Login index.php sql injectionEPSS 0.4%