Falhas do tipo CWE-74

4.788 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-8993MEDIUMitsourcecode Online Tour and Travel Management System expense_report.php sql injectionEPSS 0.4%CVE-2025-8989MEDIUMSourceCodester COVID 19 Testing Management System edit-phlebotomist.php sql injectionEPSS 0.4%CVE-2025-12339MEDIUMCampcodes Retro Basketball Shoes Online Store admin_football.php sql injectionEPSS 0.4%CVE-2025-11052MEDIUMkidaze CourseSelectionSystem COUNT3s5.php sql injectionEPSS 0.4%CVE-2025-10068MEDIUMitsourcecode Online Discussion Forum add_views.php sql injectionEPSS 0.4%CVE-2025-14710MEDIUMFantasticLBP Hotels Server OrderList.php sql injectionEPSS 0.4%CVE-2025-11434MEDIUMitsourcecode Student Transcript Processing System login.php sql injectionEPSS 0.4%CVE-2025-9838MEDIUMitsourcecode Student Information Management System index.php sql injectionEPSS 0.4%CVE-2025-9598MEDIUMitsourcecode Apartment Management System year_setup.php sql injectionEPSS 0.4%CVE-2025-10781MEDIUMCampcodes Online Learning Management System edit_class.php sql injectionEPSS 0.4%CVE-2025-9010MEDIUMitsourcecode Online Tour and Travel Management System booking_report.php sql injectionEPSS 0.4%CVE-2025-10830MEDIUMCampcodes Computer Sales and Inventory System inv_edit1.php sql injectionEPSS 0.4%CVE-2025-7149MEDIUMCampcodes Advanced Online Voting System candidates_delete.php sql injectionEPSS 0.4%CVE-2025-7188MEDIUMcode-projects Chat System addmember.php sql injectionEPSS 0.4%CVE-2025-7189MEDIUMcode-projects Chat System send_message.php sql injectionEPSS 0.4%CVE-2025-7137MEDIUMSourceCodester Best Salon Management System schedule-staff.php sql injectionEPSS 0.4%CVE-2025-7138MEDIUMSourceCodester Best Salon Management System admin-profile.php sql injectionEPSS 0.4%CVE-2025-6879MEDIUMSourceCodester Best Salon Management System add-tax.php sql injectionEPSS 0.4%CVE-2025-6880MEDIUMSourceCodester Best Salon Management System edit-tax.php sql injectionEPSS 0.4%CVE-2025-7121MEDIUMCampcodes Complaint Management System complaint-details.php sql injectionEPSS 0.4%