Falhas do tipo CWE-74

4.798 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-3955MEDIUMelecV2P jsfile Endpoint wbjs.js runJSFile code injectionEPSS 0.4%CVE-2026-6599MEDIUMlangflow-ai langflow Model Context Protocol Configuration API mcp_projects.py install_mcp_config injectionEPSS 0.4%CVE-2026-100314MEDIUMmathurvishal CloudClassroom-PHP-Project updatedetailsfromstudent.php sql injectionEPSS 0.4%CVE-2026-7700MEDIUMlangflow-ai langflow LambdaFilterComponent lambda_filter.p eval code injectionEPSS 0.4%CVE-2026-6125MEDIUMDromara warm-flow Workflow Definition save-json SpelHelper.parseExpression code injectionEPSS 0.4%CVE-2026-5011MEDIUMelecV2 elecV2P JSON webhook runJSFile code injectionEPSS 0.4%CVE-2026-4506MEDIUMMindinventory MindSQL mindsql_core.py ask_db code injectionEPSS 0.4%CVE-2026-0733MEDIUMPHPGurukul Online Course Registration System manage-students.php sql injectionEPSS 0.4%CVE-2026-3992MEDIUMCodeGenieApp serverless-express Users Endpoint dynamodb.ts injectionEPSS 0.4%CVE-2026-3682MEDIUMwelovemedia FFmate ffmpeg.go Execute argument injectionEPSS 0.4%CVE-2026-5556MEDIUMbadlogic pi-mono loader.ts discoverAndLoadExtensions code injectionEPSS 0.4%CVE-2026-100315MEDIUMmathurvishal CloudClassroom-PHP-Project mydetailsfaculty.php sql injectionEPSS 0.4%CVE-2026-7508MEDIUMBootstrap CMS Page Creation show.blade.php code injectionEPSS 0.4%CVE-2026-95806HIGHMISP: PHP phar stream wrapper enables deserialization and code execution via caller-influenced filesystem pathsEPSS 0.4%CVE-2025-15496MEDIUMguchengwuyue yshopmall jobs getPage sql injectionEPSS 0.4%CVE-2017-20197MEDIUMpropanetank Roommate-Bill-Tracking login.php sql injectionEPSS 0.4%CVE-2026-1154MEDIUMSourceCodester E-Learning System Lesson index.php cross site scriptingEPSS 0.4%CVE-2025-7886MEDIUMpmTicket Project-Management-Software class.database.php getUserLanguage sql injectionEPSS 0.4%CVE-2025-8930MEDIUMcode-projects Medical Store Management System Update Company UpdateCompany.java sql injectionEPSS 0.4%CVE-2025-8929MEDIUMcode-projects Medical Store Management System MainPanel.java sql injectionEPSS 0.4%