Falhas do tipo CWE-74

4.794 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-4844MEDIUMcode-projects Online Food Ordering System Admin Login admin.php sql injectionEPSS 0.4%CVE-2026-85138MEDIUMSeaCMS WeChat index.php addslashes sql injectionEPSS 0.4%CVE-2026-4288MEDIUMTiandy Easy7 Integrated Management Platform Endpoint getDevDetailedInfo sql injectionEPSS 0.4%CVE-2026-4289MEDIUMTiandy Easy7 Integrated Management Platform getRecByTemplateId sql injectionEPSS 0.4%CVE-2026-4229MEDIUMvanna-ai vanna bigquery_vector.py remove_training_data sql injectionEPSS 0.4%CVE-2026-7130MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.4%CVE-2026-5828MEDIUMcode-projects Simple IT Discussion Forum addcomment.php sql injectionEPSS 0.4%CVE-2026-7063MEDIUMcode-projects Employee Management System Endpoint eprocess.php sql injectionEPSS 0.4%CVE-2026-5564MEDIUMcode-projects Simple Laundry System Parameter searchguest.php sql injectionEPSS 0.4%CVE-2026-7075MEDIUMitsourcecode Construction Management System locations.php sql injectionEPSS 0.4%CVE-2026-4508MEDIUMPbootCMS Member Login MemberController.php checkUsername sql injectionEPSS 0.4%CVE-2026-7087MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.4%CVE-2026-5150MEDIUMcode-projects Accounting System Parameter viewin_costumer.php sql injectionEPSS 0.4%CVE-2026-15482MEDIUMAster Telecom Azcall HTTP sis.php sql injectionEPSS 0.4%CVE-2026-5645MEDIUMprojectworlds Car Rental System Parameter pay.php sql injectionEPSS 0.4%CVE-2026-9528MEDIUMitsourcecode Electronic Judging System delete_judge.php sql injectionEPSS 0.4%CVE-2026-7226MEDIUMSourceCodester Pizzafy Ecommerce System ajax.php login2 sql injectionEPSS 0.4%CVE-2026-5837MEDIUMPHPGurukul News Portal Project news-details.php sql injectionEPSS 0.4%CVE-2026-4838MEDIUMSourceCodester Malawi Online Market display.php sql injectionEPSS 0.4%CVE-2026-19764MEDIUMRaisecom Communication Command and Dispatch Management Platform getpwd.php sql injectionEPSS 0.4%