Falhas do tipo CWE-74

4.798 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-7886MEDIUMpmTicket Project-Management-Software class.database.php getUserLanguage sql injectionEPSS 0.4%CVE-2026-95806HIGHMISP: PHP phar stream wrapper enables deserialization and code execution via caller-influenced filesystem pathsEPSS 0.4%CVE-2025-15496MEDIUMguchengwuyue yshopmall jobs getPage sql injectionEPSS 0.4%CVE-2026-1154MEDIUMSourceCodester E-Learning System Lesson index.php cross site scriptingEPSS 0.4%CVE-2025-8929MEDIUMcode-projects Medical Store Management System MainPanel.java sql injectionEPSS 0.4%CVE-2025-8931MEDIUMcode-projects Medical Store Management System ChangePassword.java sql injectionEPSS 0.4%CVE-2024-56838HIGHA vulnerability has been identified in RUGGEDCOM ROX MX5000 (All versions < V2.17.0), RUGGEDCOM ROX MX5000RE (All versions < V2.17.0), RUGGEEPSS 0.4%CVE-2025-8930MEDIUMcode-projects Medical Store Management System Update Company UpdateCompany.java sql injectionEPSS 0.4%CVE-2025-8928MEDIUMcode-projects Medical Store Management System Update Medicines UpdateMedicines.java sql injectionEPSS 0.4%CVE-2025-9685MEDIUMPortabilis i-Educar Listagem de áreas de conhecimento view sql injectionEPSS 0.4%CVE-2025-9686MEDIUMPortabilis i-Educar Listagem de áreas de conhecimento edit sql injectionEPSS 0.4%CVE-2022-40257—An HTML injection vulnerability exists in CERT/CC VINCE software prior to version 1.50.4EPSS 0.4%CVE-2025-3296MEDIUMSourceCodester Online Eyewear Shop Users.php sql injectionEPSS 0.4%CVE-2025-9684MEDIUMPortabilis i-Educar Formula de Cálculo de Média edit sql injectionEPSS 0.4%CVE-2025-9665MEDIUMcode-projects Simple Grading System Admin Panel edit_student.php sql injectionEPSS 0.4%CVE-2025-10106MEDIUMyanyutao0402 ChanCMS search sql injectionEPSS 0.4%CVE-2025-9667MEDIUMcode-projects Simple Grading System Admin Panel delete_account.php sql injectionEPSS 0.4%CVE-2026-1159MEDIUMitsourcecode Online Frozen Foods Ordering System order_online.php sql injectionEPSS 0.4%CVE-2025-9607MEDIUMPortabilis i-Educar Tabelas de Arredondamento view sql injectionEPSS 0.4%CVE-2026-8993MEDIUMImproper URL Handler Processing in D.Launcher 2 enables NTLM Credential Disclosure and SSRF attacksEPSS 0.4%