Falhas do tipo CWE-74

4.791 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-9469MEDIUMyashpokharna2555 StudentManagementSystem success.php sql injectionEPSS 0.4%CVE-2026-9606MEDIUMitsourcecode Courier Management System manage_user.php sql injectionEPSS 0.4%CVE-2026-5648MEDIUMcode-projects Simple Laundry System Parameter userfinishregister.php sql injectionEPSS 0.4%CVE-2026-4910MEDIUMShenzhen Ruiming Technology Streamax Crocus Endpoint RemoteFormat.do sql injectionEPSS 0.4%CVE-2026-5198MEDIUMcode-projects Student Membership System Admin Login index.php sql injectionEPSS 0.4%CVE-2026-82914MEDIUMkishan0725 Hospital-Management-System search.php sql injectionEPSS 0.4%CVE-2026-8130MEDIUMSourceCodester SUP Online Shopping message.php sql injectionEPSS 0.4%CVE-2026-6187MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.4%CVE-2026-9465MEDIUMTiandy Easy7 Integrated Management Platform GetDBDataEx.jsp sql injectionEPSS 0.4%CVE-2026-7126MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.4%CVE-2026-7077MEDIUMitsourcecode Courier Management System edit_parcel.php sql injectionEPSS 0.4%CVE-2026-5669MEDIUMCyber-III Student-Management-System Parameter login.php sql injectionEPSS 0.4%CVE-2026-4232MEDIUMTiandy Integrated Management Platform getAuthorityByUserId sql injectionEPSS 0.4%CVE-2026-18958MEDIUMimranrisal-dev Student-Management-System Login loginCheckTest.php sql injectionEPSS 0.4%CVE-2026-6151MEDIUMcode-projects Vehicle Showroom Management System PaymentStatusFunction.php sql injectionEPSS 0.4%CVE-2026-7506MEDIUMSourceCodester Hotel Management System check sql injectionEPSS 0.4%CVE-2026-15489MEDIUMRafyMrX TOKO-ONLINE-ROTI login.php sql injectionEPSS 0.4%CVE-2026-4615MEDIUMSourceCodester Online Catering Reservation search.php sql injectionEPSS 0.4%CVE-2026-6038MEDIUMcode-projects Vehicle Showroom Management System RegisterCustomerFunction.php sql injectionEPSS 0.4%CVE-2026-4237MEDIUMitsourcecode Free Hotel Reservation System index.php sql injectionEPSS 0.4%