Falhas do tipo CWE-74

4.799 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-7904MEDIUMitsourcecode Insurance Management System insertNominee.php sql injectionEPSS 0.4%CVE-2022-46265MEDIUMA vulnerability has been identified in Polarion ALM (All versions < V2304.0). The affected application contains a Host header injection vulnEPSS 0.4%CVE-2025-0579MEDIUMShiprocket Module REST API Module restapi sql injectionEPSS 0.4%CVE-2025-1116MEDIUMDreamvention Live AJAX Search Free live_search.searchresults search sql injectionEPSS 0.4%CVE-2025-15077MEDIUMitsourcecode Student Management System form137.php sql injectionEPSS 0.4%CVE-2025-13280MEDIUMCodeAstro Simple Inventory System Login index.php sql injectionEPSS 0.4%CVE-2025-15078MEDIUMitsourcecode Student Management System list_report.php sql injectionEPSS 0.4%CVE-2025-14960MEDIUMcode-projects Simple Blood Donor Management System editeddonor.php sql injectionEPSS 0.4%CVE-2025-14961MEDIUMcode-projects Simple Blood Donor Management System editedcampaign.php sql injectionEPSS 0.4%CVE-2025-1537MEDIUMHarpia DiagSystem atualatendimento_jpeg.php sql injectionEPSS 0.4%CVE-2025-13782MEDIUMtaosir WTCMS SlideController SlideController.class.php delete sql injectionEPSS 0.4%CVE-2025-15049MEDIUMcode-projects Online Farm System addProduct.php sql injectionEPSS 0.4%CVE-2025-14959MEDIUMcode-projects Simple Stock System signup.php sql injectionEPSS 0.4%CVE-2025-15185MEDIUMcode-projects Refugee Food Management System refugeesreport.php sql injectionEPSS 0.4%CVE-2017-20196MEDIUMItechscripts School Management Software notice-edit.php sql injectionEPSS 0.4%CVE-2025-15011MEDIUMcode-projects Simple Stock System logout.php sql injectionEPSS 0.4%CVE-2025-7490MEDIUMPHPGurukul Vehicle Parking Management System reg-users.php sql injectionEPSS 0.4%CVE-2025-13248MEDIUMSourceCodester Patients Waiting Area Queue Management System api_patient_schedule.php sql injectionEPSS 0.4%CVE-2025-5779MEDIUMcode-projects Patient Record Management System birthing.php sql injectionEPSS 0.4%CVE-2025-5780MEDIUMcode-projects Patient Record Management System view_dental.php sql injectionEPSS 0.4%