Falhas do tipo CWE-74

4.786 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-8923MEDIUMcode-projects Job Diary edit-details.php sql injectionEPSS 0.4%CVE-2025-11039MEDIUMCampcodes Computer Sales and Inventory System us_edit1.php sql injectionEPSS 0.4%CVE-2025-9932MEDIUMPHPGurukul Beauty Parlour Management System update-image.php sql injectionEPSS 0.4%CVE-2025-9928MEDIUMprojectworlds Travel Management System viewcategory.php sql injectionEPSS 0.4%CVE-2025-8921MEDIUMcode-projects Job Diary user-apply.php sql injectionEPSS 0.4%CVE-2025-9926MEDIUMprojectworlds Travel Management System viewsubcategory.php sql injectionEPSS 0.4%CVE-2025-9930MEDIUM1000projects Beauty Parlour Management System contact-us.php sql injectionEPSS 0.4%CVE-2025-5170MEDIUMllisoft MTA Maita Training System AdminShitiController.java AdminShitiListRequestVo sql injectionEPSS 0.4%CVE-2025-6116MEDIUMDas Parking Management System 停车场管理系统 API Search sql injectionEPSS 0.4%CVE-2025-1844MEDIUMESAFENET CDG backupLogDetail.jsp sql injectionEPSS 0.4%CVE-2025-6117MEDIUMDas Parking Management System 停车场管理系统 API Search sql injectionEPSS 0.4%CVE-2023-29213CRITICALorg.xwiki.platform:xwiki-platform-logging-ui Injection vulnerabilityEPSS 0.4%CVE-2025-6118MEDIUMDas Parking Management System 停车场管理系统 API search sql injectionEPSS 0.4%CVE-2022-31087HIGHIncorrect Default Permissions in ldap-account-managerEPSS 0.4%CVE-2025-12256MEDIUMcode-projects Online Event Judging System edit_contestant.php sql injectionEPSS 0.4%CVE-2025-8248MEDIUMcode-projects Online Ordering System signup.php sql injectionEPSS 0.4%CVE-2026-20199MEDIUMA vulnerability in the SSL certificate handling of Cisco ThousandEyes Virtual Appliance could allow an authenticated, remote attacker to exeEPSS 0.4%CVE-2025-6351MEDIUMitsourcecode Employee Record Management System editprofile.php sql injectionEPSS 0.4%CVE-2025-13122MEDIUMSourceCodester Patients Waiting Area Queue Management System api_patient_checkin.php getPatientAppointment sql injectionEPSS 0.4%CVE-2025-7218MEDIUMCampcodes Payroll Management System ajax.php sql injectionEPSS 0.4%