Falhas do tipo CWE-74

4.788 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-6879MEDIUMSourceCodester Best Salon Management System add-tax.php sql injectionEPSS 0.4%CVE-2025-0881MEDIUMCodezips Gym Management System saveroutine.php sql injectionEPSS 0.4%CVE-2026-2196MEDIUMcode-projects Online Reviewer System exam-update.php sql injectionEPSS 0.4%CVE-2025-11667MEDIUMcode-projects Automated Voting System add_candidate_modal.php. sql injectionEPSS 0.4%CVE-2025-6156MEDIUMPHPGurukul Nipah Virus Testing Management System bwdates-report-ds.php sql injectionEPSS 0.4%CVE-2025-9391MEDIUMBjskzy Zhiyou ERP com.artery.workflow.ServiceImpl getFieldValue sql injectionEPSS 0.4%CVE-2025-5761MEDIUMPHPGurukul BP Monitoring Management System edit-family-member.php sql injectionEPSS 0.4%CVE-2025-5368MEDIUMPHPGurukul Daily Expense Tracker System expense-yearwise-reports-detailed.php sql injectionEPSS 0.4%CVE-2025-10481MEDIUMSourceCodester Online Student File Management System remove_file.php sql injectionEPSS 0.4%CVE-2025-1578MEDIUMPHPGurukul/Campcodes Online Shopping Portal search-result.php sql injectionEPSS 0.4%CVE-2025-10483MEDIUMSourceCodester Online Student File Management System save_user.php sql injectionEPSS 0.4%CVE-2024-10927MEDIUMMonoCMS Account Information Page account.php cross site scriptingEPSS 0.4%CVE-2025-5152MEDIUMChanjet CRM newActivityedit.php sql injectionEPSS 0.4%CVE-2025-8164MEDIUMcode-projects Public Chat Room send_message.php sql injectionEPSS 0.4%CVE-2025-11334MEDIUMCampcodes Online Apartment Visitor Management System visitor-detail.php sql injectionEPSS 0.4%CVE-2025-11105MEDIUMcode-projects Simple Scheduling System addsubject.php sql injectionEPSS 0.4%CVE-2025-11348MEDIUMCampcodes Online Apartment Visitor Management System index.php sql injectionEPSS 0.4%CVE-2025-11106MEDIUMcode-projects Simple Scheduling System addfaculty.php sql injectionEPSS 0.4%CVE-2025-10062MEDIUMitsourcecode Student Information Management System login.php sql injectionEPSS 0.4%CVE-2025-10114MEDIUMPHPGurukul Small CRM profile.php sql injectionEPSS 0.4%