Falhas do tipo CWE-74

4.791 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-9751MEDIUMCampcodes Online Learning Management System login.php sql injectionEPSS 0.4%CVE-2025-11342MEDIUMcode-projects Online Course Registration edit-course.php sql injectionEPSS 0.4%CVE-2025-12315MEDIUMcode-projects Food Ordering System menu.php sql injectionEPSS 0.4%CVE-2025-0788MEDIUMESAFENET CDG content_top.jsp sql injectionEPSS 0.4%CVE-2025-10662MEDIUMSeaCMS admin_members.php sql injectionEPSS 0.4%CVE-2025-10387MEDIUMcodesiddhant Jasmin Ransomware handshake.php sql injectionEPSS 0.4%CVE-2025-12226MEDIUMSourceCodester Best House Rental Management System admin_class.php save_house sql injectionEPSS 0.4%CVE-2024-13001MEDIUMPHPGurukul Small CRM index.php sql injectionEPSS 0.4%CVE-2025-0786MEDIUMESAFENET CDG appDetail.jsp sql injectionEPSS 0.4%CVE-2023-36830MEDIUMSQLFluff vulnerability for users with access to config file, using `library_path` to call arbitrary python code.EPSS 0.4%CVE-2026-78166MEDIUMprovectus kafka-ui Groovy Code MessagesController.java executeSmartFilterTest code injectionEPSS 0.4%CVE-2024-10806MEDIUMPHPGurukul Hospital Management System betweendates-detailsreports.php cross site scriptingEPSS 0.4%CVE-2026-14691MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Setting SystemSettings.php update_settings_info code injectionEPSS 0.4%CVE-2025-11343MEDIUMcode-projects Student Crud Operation delete.php sql injectionEPSS 0.4%CVE-2024-10842MEDIUMromadebrian WEB-Sekolah Backend Proses_Edit_Akun.php cross site scriptingEPSS 0.4%CVE-2025-11629MEDIUMRainyGao DocSys getUserList.do getUserList sql injectionEPSS 0.4%CVE-2026-42838MEDIUMMicrosoft Edge (Chromium-based) Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2026-7595MEDIUMnextlevelbuilder ui-ux-pro-max-skill Tailwind Config Generator tailwind_config_gen.py _format_plugins code injectionEPSS 0.4%CVE-2026-19932MEDIUMDefaultFuction Notice-System-Managent NoticeController execute GroovyShell.evaluate code injectionEPSS 0.4%CVE-2024-10807MEDIUMPHPGurukul Hospital Management System search.php cross site scriptingEPSS 0.4%