Falhas do tipo CWE-74

4.798 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-6332MEDIUMPHPGurukul Directory Management System manage-directory.php sql injectionEPSS 0.4%CVE-2025-5566MEDIUMPHPGurukul Notice Board System search-notice.php sql injectionEPSS 0.4%CVE-2025-5554MEDIUMPHPGurukul Rail Pass Management System pass-bwdates-reports-details.php sql injectionEPSS 0.4%CVE-2025-6333MEDIUMPHPGurukul Directory Management System admin-profile.php sql injectionEPSS 0.4%CVE-2025-5694MEDIUMPHPGurukul Human Metapneumovirus Testing Management System search-report-result.php sql injectionEPSS 0.4%CVE-2025-6829MEDIUMaaluoxiang oa_system External Address Book outAddress sql injectionEPSS 0.4%CVE-2025-5693MEDIUMPHPGurukul Human Metapneumovirus Testing Management System bwdates-report-result.php sql injectionEPSS 0.4%CVE-2025-6320MEDIUMPHPGurukul Pre-School Enrollment System add-class.php sql injectionEPSS 0.4%CVE-2025-6319MEDIUMPHPGurukul Pre-School Enrollment System add-teacher.php sql injectionEPSS 0.4%CVE-2025-6890MEDIUMcode-projects Movie Ticketing System ticketConfirmation.php sql injectionEPSS 0.4%CVE-2025-6909MEDIUMPHPGurukul Old Age Home Management System add-scdetails.php sql injectionEPSS 0.4%CVE-2025-5655MEDIUMPHPGurukul Complaint Management System edit-subcategory.php sql injectionEPSS 0.4%CVE-2025-5653MEDIUMPHPGurukul Complaint Management System between-date-userreport.php sql injectionEPSS 0.4%CVE-2025-6884MEDIUMcode-projects Staff Audit System search_index.php sql injectionEPSS 0.4%CVE-2025-32699LOWPotential javascript injection attack enabled by Unicode normalization in Action APIEPSS 0.4%CVE-2025-6331MEDIUMPHPGurukul Directory Management System search-directory.php sql injectionEPSS 0.4%CVE-2025-5784MEDIUMPHPGurukul Employee Record Management System myexp.php sql injectionEPSS 0.4%CVE-2025-10617MEDIUMSourceCodester Online Polling System positions.php sql injectionEPSS 0.4%CVE-2025-4863MEDIUMAdvaya Softech GEMS ERP Portal studentLogin.action sql injectionEPSS 0.4%CVE-2025-4242MEDIUMPHPGurukul Online Birth Certificate System between-dates-report.php sql injectionEPSS 0.4%