Falhas do tipo CWE-74

4.787 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-14754MEDIUMcode-projects Hotel and Tourism Reservation add_room.php sql injectionEPSS 0.4%CVE-2026-90877MEDIUMSourceCodester Online Faculty Clearance System update_requirement_status.php sql injectionEPSS 0.4%CVE-2026-0583MEDIUMcode-projects Online Product Reservation System User Login login.php sql injectionEPSS 0.4%CVE-2026-14652MEDIUMSourceCodester Simple and Nice Shopping Cart Script Admin Login login.php sql injectionEPSS 0.4%CVE-2026-86209MEDIUMSourceCodester Class and Exam Timetabling System delete_user.php sql injectionEPSS 0.4%CVE-2026-90701MEDIUMsubhajitkhan online-clinic-management-system listdoctor.php sql injectionEPSS 0.4%CVE-2026-75014MEDIUMSourceCodester Pet Grooming Management Software get_barcode_data.php sql injectionEPSS 0.4%CVE-2026-15537MEDIUMSourceCodester Online Book Store System login.php sql injectionEPSS 0.4%CVE-2026-92406MEDIUMSourceCodester Inventory and Monitoring System btn_functions.php add sql injectionEPSS 0.4%CVE-2026-86224MEDIUMSourceCodester Class and Exam Timetabling System modal_add_product.php mysqli_query sql injectionEPSS 0.4%CVE-2026-13485MEDIUMSourceCodester Class and Exam Timetabling System preview.php sql injectionEPSS 0.4%CVE-2026-14769MEDIUMcode-projects Real State Services pay.php sql injectionEPSS 0.4%CVE-2026-90526MEDIUMSourceCodester School Registration and Fee System save_class.php sql injectionEPSS 0.4%CVE-2026-87925MEDIUMRizwan17 inventory-management-system manage.php storeCustomerOrderInvoice sql injectionEPSS 0.4%CVE-2026-19343MEDIUMcode-projects Task Management System AdminLogin.php sql injectionEPSS 0.4%CVE-2026-78171MEDIUMitsourcecode Sales and Inventory System processlogin.php sql injectionEPSS 0.4%CVE-2026-93973MEDIUMSourceCodester Online Reviewer Management System btn_functions.php remove sql injectionEPSS 0.4%CVE-2026-13551MEDIUMitsourcecode Baptism Information Management System editBaptism.php sql injectionEPSS 0.4%CVE-2026-75089MEDIUMPHPGurukul Complaint Management System check_availability.php sql injectionEPSS 0.4%CVE-2026-85397MEDIUMcode-projects Hospital Information System addReq.php findBySearch sql injectionEPSS 0.4%