Falhas do tipo CWE-74

4.799 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-15410MEDIUMcode-projects Online Guitar Store login.php sql injectionEPSS 0.4%CVE-2025-5779MEDIUMcode-projects Patient Record Management System birthing.php sql injectionEPSS 0.4%CVE-2025-15011MEDIUMcode-projects Simple Stock System logout.php sql injectionEPSS 0.4%CVE-2025-13237MEDIUMitsourcecode Inventory Management System LogSignModal.PHP sql injectionEPSS 0.4%CVE-2025-5729MEDIUMcode-projects Health Center Patient Record Management System birthing_record.php sql injectionEPSS 0.4%CVE-2025-7490MEDIUMPHPGurukul Vehicle Parking Management System reg-users.php sql injectionEPSS 0.4%CVE-2025-5780MEDIUMcode-projects Patient Record Management System view_dental.php sql injectionEPSS 0.4%CVE-2025-15012MEDIUMcode-projects Refugee Food Management System home.php sql injectionEPSS 0.4%CVE-2025-13248MEDIUMSourceCodester Patients Waiting Area Queue Management System api_patient_schedule.php sql injectionEPSS 0.4%CVE-2025-7492MEDIUMPHPGurukul Vehicle Parking Management System manage-incomingvehicle.php sql injectionEPSS 0.4%CVE-2025-13247MEDIUMPHPGurukul Tourism Management System user-bookings.php sql injectionEPSS 0.4%CVE-2025-7489MEDIUMPHPGurukul Vehicle Parking Management System search-vehicle.php sql injectionEPSS 0.4%CVE-2025-14012MEDIUMJIZHICMS Batch Delete Comments deleteAll.html delete sql injectionEPSS 0.4%CVE-2025-14011MEDIUMJIZHICMS Add Display Name Field addcomment.html commentlist sql injectionEPSS 0.4%CVE-2025-13545MEDIUMashraf-kabir travel-agency index.php sql injectionEPSS 0.4%CVE-2025-15143MEDIUMEyouCMS Backend Template Management FilemanagerLogic.php sql injectionEPSS 0.4%CVE-2025-15442MEDIUMCRMEB product_list sql injectionEPSS 0.4%CVE-2025-15443MEDIUMCRMEB product_export sql injectionEPSS 0.4%CVE-2025-6766MEDIUMsfturing hosp_order OfficeServiceImpl.java getOfficeName sql injectionEPSS 0.4%CVE-2025-10430MEDIUMSourceCodester Pet Grooming Management Software barcode.php sql injectionEPSS 0.4%