Falhas do tipo CWE-74

4.798 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-9528MEDIUMitsourcecode Electronic Judging System delete_judge.php sql injectionEPSS 0.4%CVE-2026-5237MEDIUMitsourcecode Payroll Management System Parameter manage_user.php sql injectionEPSS 0.4%CVE-2026-5150MEDIUMcode-projects Accounting System Parameter viewin_costumer.php sql injectionEPSS 0.4%CVE-2026-5824MEDIUMcode-projects Simple Laundry System userchecklogin.php sql injectionEPSS 0.4%CVE-2026-6595MEDIUMProjectsAndPrograms School Management System HTTP GET Parameter buslocation.php sql injectionEPSS 0.4%CVE-2026-5829MEDIUMcode-projects Simple IT Discussion Forum content.php sql injectionEPSS 0.4%CVE-2026-9525MEDIUMitsourcecode Electronic Judging System edit_judge.php sql injectionEPSS 0.4%CVE-2026-6031MEDIUMcode-projects Simple IT Discussion Forum add-category-function.php sql injectionEPSS 0.4%CVE-2026-5565MEDIUMcode-projects Simple Laundry System Parameter delmemberinfo.php sql injectionEPSS 0.4%CVE-2026-4844MEDIUMcode-projects Online Food Ordering System Admin Login admin.php sql injectionEPSS 0.4%CVE-2026-4612MEDIUMitsourcecode Free Hotel Reservation System Parameter index.php sql injectionEPSS 0.4%CVE-2026-4955MEDIUMShenzhen Ruiming Technology Streamax Crocus OperateStatistic.do sql injectionEPSS 0.4%CVE-2026-7127MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.4%CVE-2026-8128MEDIUMSourceCodester SUP Online Shopping viewmsg.php sql injectionEPSS 0.4%CVE-2026-7228MEDIUMSourceCodester Pizzafy Ecommerce System ajax.php get_cart_count sql injectionEPSS 0.4%CVE-2026-7074MEDIUMitsourcecode Construction Management System execute1.php sql injectionEPSS 0.4%CVE-2026-5672MEDIUMcode-projects Simple IT Discussion Forum Parameter edit-category.php sql injectionEPSS 0.4%CVE-2026-85138MEDIUMSeaCMS WeChat index.php addslashes sql injectionEPSS 0.4%CVE-2026-4288MEDIUMTiandy Easy7 Integrated Management Platform Endpoint getDevDetailedInfo sql injectionEPSS 0.4%CVE-2026-5665MEDIUMcode-projects Online FIR System Login checklogin.php sql injectionEPSS 0.4%