Falhas do tipo CWE-74

4.788 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-11077MEDIUMCampcodes Online Learning Management System add_content.php sql injectionEPSS 0.4%CVE-2025-8985MEDIUMSourceCodester COVID 19 Testing Management System profile.php sql injectionEPSS 0.4%CVE-2025-8970MEDIUMitsourcecode Online Tour and Travel Management System booking.php sql injectionEPSS 0.4%CVE-2025-11585MEDIUMcode-projects Project Monitoring System useredit.php sql injectionEPSS 0.4%CVE-2025-9503MEDIUMCampcodes Online Loan Management System ajax.php sql injectionEPSS 0.4%CVE-2025-11555MEDIUMCampcodes Online Learning Management System calendar_of_events.php sql injectionEPSS 0.4%CVE-2025-8971MEDIUMitsourcecode Online Tour and Travel Management System travellers.php sql injectionEPSS 0.4%CVE-2025-10808MEDIUMCampcodes Farm Management System uploadProduct.php sql injectionEPSS 0.4%CVE-2025-10565MEDIUMCampcodes Grocery Sales and Inventory System ajax.php sql injectionEPSS 0.4%CVE-2025-9423MEDIUMCampcodes Online Water Billing System editecex.php sql injectionEPSS 0.4%CVE-2025-8983MEDIUMitsourcecode Online Tour and Travel Management System expense.php sql injectionEPSS 0.4%CVE-2025-11604MEDIUMprojectworlds Online Ordering Food System all-orders.php sql injectionEPSS 0.4%CVE-2025-9830MEDIUMPHPGurukul Beauty Parlour Management System add-customer-services.php sql injectionEPSS 0.4%CVE-2025-10435MEDIUMCampcodes Computer Sales and Inventory System cust_edit1.php sql injectionEPSS 0.4%CVE-2025-15169MEDIUMBiggiDroid Simple PHP CMS editsite.php sql injectionEPSS 0.4%CVE-2025-11599MEDIUMCampcodes Online Apartment Visitor Management System forgot-password.php sql injectionEPSS 0.4%CVE-2025-9304MEDIUMSourceCodester Online Bank Management System show.php sql injectionEPSS 0.4%CVE-2025-9599MEDIUMitsourcecode Apartment Management System month_setup.php sql injectionEPSS 0.4%CVE-2025-9596MEDIUMitsourcecode Sports Management System login.php sql injectionEPSS 0.4%CVE-2025-11476MEDIUMSourceCodester Simple E-Commerce Bookstore index.php sql injectionEPSS 0.4%