Falhas do tipo CWE-74

4.791 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-2171MEDIUMcode-projects Online Student Management System Login accounts.php sql injectionEPSS 0.4%CVE-2025-13298MEDIUMitsourcecode Web-Based Internet Laboratory Management System controller.php sql injectionEPSS 0.4%CVE-2025-7540MEDIUMcode-projects Online Appointment Booking System getclinic.php sql injectionEPSS 0.4%CVE-2025-7610MEDIUMcode-projects Electricity Billing System change_password.php sql injectionEPSS 0.4%CVE-2025-7454MEDIUMCampcodes Online Movie Theater Seat Reservation System manage_theater.php sql injectionEPSS 0.4%CVE-2025-9701MEDIUMSourceCodester Simple Cafe Billing System receipt.php sql injectionEPSS 0.4%CVE-2025-13285MEDIUMitsourcecode Online Voting System login.php sql injectionEPSS 0.4%CVE-2025-7456MEDIUMCampcodes Online Movie Theater Seat Reservation System reserve.php sql injectionEPSS 0.4%CVE-2025-9679MEDIUMitsourcecode Student Information System course_edit1.php sql injectionEPSS 0.4%CVE-2025-14514MEDIUMCampcodes Supplier Management System add_distributor.php sql injectionEPSS 0.4%CVE-2025-11614MEDIUMSourceCodester Best Salon Management System edit-appointment.php sql injectionEPSS 0.4%CVE-2025-7436MEDIUMCampcodes Online Recruitment Management System ajax.php sql injectionEPSS 0.4%CVE-2025-9730MEDIUMitsourcecode Apartment Management System updateProfile.php sql injectionEPSS 0.4%CVE-2025-7608MEDIUMcode-projects Simple Shopping Cart userlogin.php sql injectionEPSS 0.4%CVE-2025-9702MEDIUMSourceCodester Simple Cafe Billing System sales_report.php sql injectionEPSS 0.4%CVE-2025-9750MEDIUMCampcodes Online Learning Management System login.php sql injectionEPSS 0.4%CVE-2025-10402MEDIUMPHPGurukul Beauty Parlour Management System readenq.php sql injectionEPSS 0.4%CVE-2025-7483MEDIUMPHPGurukul Vehicle Parking Management System forgot-password.php sql injectionEPSS 0.4%CVE-2025-14623MEDIUMcode-projects Student File Management System update_student.php sql injectionEPSS 0.4%CVE-2025-8372MEDIUMcode-projects Exam Form Submission update_s7.php sql injectionEPSS 0.4%