Falhas do tipo CWE-74

4.787 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-13552MEDIUMitsourcecode Online Hotel Management System controller.php edit sql injectionEPSS 0.4%CVE-2026-76050MEDIUMSourceCodester Simple Online Food Ordering System ajax.php delete_menu sql injectionEPSS 0.4%CVE-2026-91004MEDIUMSourceCodester Online Faculty Clearance System delete_faculty1.php sql injectionEPSS 0.4%CVE-2026-13486MEDIUMSourceCodester Class and Exam Timetabling System preview6.php sql injectionEPSS 0.4%CVE-2026-86208MEDIUMSourceCodester Class and Exam Timetabling System delete_teacher.php sql injectionEPSS 0.4%CVE-2026-90514MEDIUMSourceCodester School Registration and Fee System save_stud.php sql injectionEPSS 0.4%CVE-2026-0585MEDIUMcode-projects Online Product Reservation System GET Parameter order_view.php sql injectionEPSS 0.4%CVE-2026-0592MEDIUMcode-projects Online Product Reservation System User Registration register_code.php sql injectionEPSS 0.4%CVE-2026-19344MEDIUMcode-projects Task Management System comment_count_user.php sql injectionEPSS 0.4%CVE-2026-14660MEDIUMcode-projects Online Job Portal login.php sql injectionEPSS 0.4%CVE-2026-75079MEDIUMSourceCodester Class and Exam Timetabling System edit_subject2.php sql injectionEPSS 0.4%CVE-2026-77019MEDIUMCodeAstro Apartment Visitor Management System forgotpw.php sql injectionEPSS 0.4%CVE-2026-85379MEDIUMlight0011 cms Query Builder ChapterController.class.php searchChapter sql injectionEPSS 0.4%CVE-2026-14750MEDIUMmjperpinosa stumasy accessing_dictionary_authorization.php accessing_dictionary_authorization sql injectionEPSS 0.4%CVE-2026-16765MEDIUMCodeAstro Online Classroom loginlinkadmin.php sql injectionEPSS 0.4%CVE-2026-14772MEDIUMSourceCodester Class and Exam Timetabling System edit_course1.php sql injectionEPSS 0.4%CVE-2026-16152MEDIUMSourceCodester Class and Exam Timetabling System edit_rooma.php sql injectionEPSS 0.4%CVE-2026-14705MEDIUMcode-projects Online Examination head.php sql injectionEPSS 0.4%CVE-2026-13498MEDIUMyashpokharna2555 restaurent-management-system POST Parameter forgotpassword.php sql injectionEPSS 0.4%CVE-2026-86268MEDIUMitsourcecode School Management System User_Login.php sql injectionEPSS 0.4%