Falhas do tipo CWE-74

4.798 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-4288MEDIUMTiandy Easy7 Integrated Management Platform Endpoint getDevDetailedInfo sql injectionEPSS 0.4%CVE-2026-7126MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.4%CVE-2026-5665MEDIUMcode-projects Online FIR System Login checklogin.php sql injectionEPSS 0.4%CVE-2026-4842MEDIUMitsourcecode Online Enrollment System Parameter index.php sql injectionEPSS 0.4%CVE-2026-15514MEDIUMMetasoft 美特软件 MetaCRM PHPRPC Remote Call rpc.jsp RPCService.query sql injectionEPSS 0.4%CVE-2026-9523MEDIUMAcrel Electrical EEMS Enterprise Power Operation and Maintenance Cloud Platform getCalcmeterDetailDayListTree sql injectionEPSS 0.4%CVE-2026-15907MEDIUMH3C SecPath F1000-C8300 g=log_fw_nbc_mail_jsondata sql injectionEPSS 0.4%CVE-2026-5634MEDIUMprojectworlds Car Rental Project Parameter book_car.php sql injectionEPSS 0.4%CVE-2026-4508MEDIUMPbootCMS Member Login MemberController.php checkUsername sql injectionEPSS 0.4%CVE-2026-82914MEDIUMkishan0725 Hospital-Management-System search.php sql injectionEPSS 0.4%CVE-2026-5813MEDIUMPHPGurukul Online Course Registration check_availability.php sql injectionEPSS 0.4%CVE-2026-6183MEDIUMcode-projects Simple Content Management System index.php sql injectionEPSS 0.4%CVE-2026-6166MEDIUMcode-projects Vehicle Showroom Management System UpdateVehicleFunction.php sql injectionEPSS 0.4%CVE-2026-6187MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.4%CVE-2026-5827MEDIUMcode-projects Simple IT Discussion Forum question-function.php sql injectionEPSS 0.4%CVE-2026-7670MEDIUMJinher OA UserSel.aspx sql injectionEPSS 0.4%CVE-2026-6152MEDIUMcode-projects Vehicle Showroom Management System StaffAddingFunction.php sql injectionEPSS 0.4%CVE-2026-5182MEDIUMSourceCodester Teacher Record System Parameter sql injectionEPSS 0.4%CVE-2026-5322MEDIUMAlejandroArciniegas mcp-data-vis MCP server.js request sql injectionEPSS 0.4%CVE-2026-15482MEDIUMAster Telecom Azcall HTTP sis.php sql injectionEPSS 0.4%