Falhas do tipo CWE-74

4.788 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-9420MEDIUMKLiK SocialMediaWebsite HTTP GET Request Parameter injectionEPSS 0.4%CVE-2026-19930MEDIUMDolibarr User Cloning card.php ldap injectionEPSS 0.4%CVE-2026-7725MEDIUMPrefectHQ prefect GitRepository Pull storage.py argument injectionEPSS 0.4%CVE-2025-0698MEDIUMJoeyBling bootplus list sql injectionEPSS 0.4%CVE-2025-15073MEDIUMitsourcecode Online Frozen Foods Ordering System contact_us.php sql injectionEPSS 0.4%CVE-2025-0699MEDIUMJoeyBling bootplus list sql injectionEPSS 0.4%CVE-2026-90491MEDIUMsanjevirau gsubs Electron index.js showQuerySuccessPage code injectionEPSS 0.4%CVE-2025-15075MEDIUMitsourcecode Student Management System student_p.php sql injectionEPSS 0.4%CVE-2025-5207MEDIUMSourceCodester Client Database Management System superadmin_update_profile.php sql injectionEPSS 0.4%CVE-2025-7200MEDIUMkrishna9772 Pharmacy Management System quantity_upd.php sql injectionEPSS 0.4%CVE-2025-5206MEDIUMPixelimity Installation index.php sql injectionEPSS 0.4%CVE-2026-87572HIGHInjection in DevTools in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer process to potentiaEPSS 0.4%CVE-2025-8135MEDIUMitsourcecode Insurance Management System updateAgent.php sql injectionEPSS 0.4%CVE-2025-5716MEDIUMSourceCodester Open Source Clinic Management System login.php sql injectionEPSS 0.4%CVE-2025-1224MEDIUMywoa UserMapper.xml listNameBySql sql injectionEPSS 0.4%CVE-2026-7669MEDIUMsgl-project SGLang HuggingFace Transformer hf_transformers_utils.py get_tokenizer code injectionEPSS 0.4%CVE-2024-10841MEDIUMromadebrian WEB-Sekolah Mail Proses_Kirim.php sql injectionEPSS 0.4%CVE-2025-7101MEDIUMBoyunCMS Configuration File install_ok.php code injectionEPSS 0.4%CVE-2025-10808MEDIUMCampcodes Farm Management System uploadProduct.php sql injectionEPSS 0.4%CVE-2025-64741HIGHZoom Workplace for Android - Improper Authorization HandlingEPSS 0.4%