Falhas do tipo CWE-74

4.787 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-0700MEDIUMcode-projects Intern Membership Management System check_admin.php sql injectionEPSS 0.4%CVE-2026-14762MEDIUMcode-projects Hotel and Tourism Reservation Room Management rooms.php sql injectionEPSS 0.4%CVE-2026-86160MEDIUMSourceCodester Online Voting System ajax.php delete_voting sql injectionEPSS 0.4%CVE-2026-14642MEDIUMSourceCodester Class and Exam Timetabling System edit_class2.php sql injectionEPSS 0.4%CVE-2026-15137MEDIUMcode-projects Interview Management System View.php sql injectionEPSS 0.4%CVE-2026-0607MEDIUMcode-projects Online Music Site AdminViewSongs.php sql injectionEPSS 0.4%CVE-2026-14745MEDIUMcode-projects Real State Services single-list_rent.php sql injectionEPSS 0.4%CVE-2026-85399MEDIUMcode-projects Hospital Information System PrespController.php getSinglePresp sql injectionEPSS 0.4%CVE-2026-85402MEDIUMcode-projects Doctor Appointment System booking.php sql injectionEPSS 0.4%CVE-2026-85398MEDIUMcode-projects Hospital Information System viewReq.php viewReq sql injectionEPSS 0.4%CVE-2026-94015MEDIUMSourceCodester Drug Recommendation System edit_user.php sql injectionEPSS 0.4%CVE-2026-82615MEDIUMitsourcecode Online Medicine Delivery System Password Recovery passwordrecover.php find_phone sql injectionEPSS 0.4%CVE-2026-1590MEDIUMitsourcecode School Management System index.php sql injectionEPSS 0.4%CVE-2026-90879MEDIUMzyx0814 FilePress Publish search.php sql injectionEPSS 0.4%CVE-2026-13527MEDIUMSourceCodester Class and Exam Timetabling System preview4.php sql injectionEPSS 0.4%CVE-2026-90805MEDIUMsubhajitkhan online-clinic-management-system doctorlogin.php sql injectionEPSS 0.4%CVE-2026-90515MEDIUMSourceCodester School Registration and Fee System delete_stud.php sql injectionEPSS 0.4%CVE-2026-14743MEDIUMcode-projects Real State Services normalHomeSale.php sql injectionEPSS 0.4%CVE-2026-90846MEDIUMPHPGurukul Daily Expense Tracker System forgot-password.php sql injectionEPSS 0.4%CVE-2026-13555MEDIUMitsourcecode Online Hotel Management System controller.php add sql injectionEPSS 0.4%