Falhas do tipo CWE-74

4.798 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-6884MEDIUMcode-projects Staff Audit System search_index.php sql injectionEPSS 0.4%CVE-2025-5655MEDIUMPHPGurukul Complaint Management System edit-subcategory.php sql injectionEPSS 0.4%CVE-2025-6319MEDIUMPHPGurukul Pre-School Enrollment System add-teacher.php sql injectionEPSS 0.4%CVE-2025-5656MEDIUMPHPGurukul Complaint Management System edit-category.php sql injectionEPSS 0.4%CVE-2025-6915MEDIUMPHPGurukul Student Record System register.php sql injectionEPSS 0.4%CVE-2025-5654MEDIUMPHPGurukul Complaint Management System edit-state.php sql injectionEPSS 0.4%CVE-2025-5554MEDIUMPHPGurukul Rail Pass Management System pass-bwdates-reports-details.php sql injectionEPSS 0.4%CVE-2025-32699LOWPotential javascript injection attack enabled by Unicode normalization in Action APIEPSS 0.4%CVE-2025-6912MEDIUMPHPGurukul Student Record System manage-students.php sql injectionEPSS 0.4%CVE-2025-5694MEDIUMPHPGurukul Human Metapneumovirus Testing Management System search-report-result.php sql injectionEPSS 0.4%CVE-2025-6850MEDIUMcode-projects Simple Forum forum1.php sql injectionEPSS 0.4%CVE-2025-5546MEDIUMPHPGurukul Daily Expense Tracker System expense-reports-detailed.php sql injectionEPSS 0.4%CVE-2025-6331MEDIUMPHPGurukul Directory Management System search-directory.php sql injectionEPSS 0.4%CVE-2025-6909MEDIUMPHPGurukul Old Age Home Management System add-scdetails.php sql injectionEPSS 0.4%CVE-2025-5858MEDIUMPHPGurukul Nipah Virus Testing Management System patient-report.php sql injectionEPSS 0.4%CVE-2025-6890MEDIUMcode-projects Movie Ticketing System ticketConfirmation.php sql injectionEPSS 0.4%CVE-2025-6914MEDIUMPHPGurukul Student Record System edit-student.php sql injectionEPSS 0.4%CVE-2025-5658MEDIUMPHPGurukul Complaint Management System updatecomplaint.php sql injectionEPSS 0.4%CVE-2025-5556MEDIUMPHPGurukul Teacher Subject Allocation Management System edit-teacher-info.php sql injectionEPSS 0.4%CVE-2025-5657MEDIUMPHPGurukul Complaint Management System manage-users.php sql injectionEPSS 0.4%