Falhas do tipo CWE-74

4.791 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2024-10807MEDIUMPHPGurukul Hospital Management System search.php cross site scriptingEPSS 0.4%CVE-2026-14691MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Setting SystemSettings.php update_settings_info code injectionEPSS 0.4%CVE-2026-7595MEDIUMnextlevelbuilder ui-ux-pro-max-skill Tailwind Config Generator tailwind_config_gen.py _format_plugins code injectionEPSS 0.4%CVE-2025-7593MEDIUMcode-projects Job Diary view-all.php sql injectionEPSS 0.4%CVE-2026-8773MEDIUMlinlinjava litemall Database Setting DbUtil.java load argument injectionEPSS 0.4%CVE-2026-103229MEDIUMAdithyaYelloju Restaurant-Management-System Unauthenticated Action Script delete1.php mysqli_query sql injectionEPSS 0.4%CVE-2026-4564MEDIUMyangzongzhuan RuoYi Quartz Job job code injectionEPSS 0.4%CVE-2025-10077MEDIUMSourceCodester Online Polling System registeracc.php sql injectionEPSS 0.4%CVE-2026-8211MEDIUMcodelibs Fess JSP File AdminDesignAction.java update code injectionEPSS 0.4%CVE-2025-9691MEDIUMCampcodes Online Shopping System login.php sql injectionEPSS 0.4%CVE-2025-8334MEDIUMCampcodes Online Recruitment Management System ajax.php sql injectionEPSS 0.4%CVE-2026-90709MEDIUMYot CMS Admin Console admin.php eval code injectionEPSS 0.4%CVE-2025-10079MEDIUMPHPGurukul Small CRM get-quote.php sql injectionEPSS 0.4%CVE-2026-103230MEDIUMAdithyaYelloju Restaurant-Management-System Order Placement ord.php mysqli_query sql injectionEPSS 0.4%CVE-2026-103231MEDIUMAdithyaYelloju Restaurant-Management-System Order Cancellation cancel.php mysqli_query sql injectionEPSS 0.4%CVE-2026-7388MEDIUMEyouCMS Template File FilemanagerLogic.php editFile code injectionEPSS 0.4%CVE-2025-7595MEDIUMcode-projects Job Diary view-cad.php sql injectionEPSS 0.4%CVE-2025-10076MEDIUMSourceCodester Online Polling System manage-profile.php sql injectionEPSS 0.4%CVE-2026-82958HIGHIn Eclipse Ditto versions [1.3.0, 3.9.6], the ImplicitThingCreationMessageMapper of the connectivity service builds a CreateThing command byEPSS 0.4%CVE-2025-8338MEDIUMprojectworlds Online Admission System adminac.php sql injectionEPSS 0.4%