Falhas do tipo CWE-74

4.801 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-8230MEDIUMCampcodes Courier Management System manage_user.php sql injectionEPSS 0.4%CVE-2026-12355HIGHIBM MQ Resource Adapter IVT servlet is vulnerable to unauthenticated remote code executionEPSS 0.4%CVE-2025-8186MEDIUMCampcodes Courier Management System edit_branch.php sql injectionEPSS 0.4%CVE-2026-1176MEDIUMitsourcecode School Management System index.php sql injectionEPSS 0.4%CVE-2026-1688MEDIUMitsourcecode Directory Management System index.php sql injectionEPSS 0.4%CVE-2026-1595MEDIUMitsourcecode Society Management System edit_student_query.php sql injectionEPSS 0.4%CVE-2025-1192MEDIUMSourceCodester Multi Restaurant Table Reservation System select-menu.php sql injectionEPSS 0.4%CVE-2026-1160MEDIUMPHPGurukul Directory Management System Search index.php sql injectionEPSS 0.4%CVE-2025-15166MEDIUMitsourcecode Online Cake Ordering System updatesupplier.php sql injectionEPSS 0.4%CVE-2025-14989MEDIUMCampcodes Complete Online Beauty Parlor Management System search-invoices.php sql injectionEPSS 0.4%CVE-2025-14990MEDIUMCampcodes Complete Online Beauty Parlor Management System view-appointment.php sql injectionEPSS 0.4%CVE-2025-12607MEDIUMitsourcecode Online Loan Management System manage_payment.php sql injectionEPSS 0.4%CVE-2026-1546MEDIUMjishenghua jshERP com.jsh.erp.datasource.mappers.DepotItemMapperEx importItemExcel getBillItemByParam sql injectionEPSS 0.4%CVE-2025-15165MEDIUMitsourcecode Online Cake Ordering System updatecustomer.php sql injectionEPSS 0.4%CVE-2024-1619MEDIUMKaspersky has fixed a security issue in the Kaspersky Security 8.0 for Linux Mail Server. The issue was that an attacker could potentially fEPSS 0.4%CVE-2026-29777MEDIUMTraefik has a kubernetes gateway rule injection via unescaped backticks in HTTPRoute match valuesEPSS 0.4%CVE-2025-15167MEDIUMitsourcecode Online Cake Ordering System detailtransac.php sql injectionEPSS 0.4%CVE-2026-1552MEDIUMSEMCMS SEMCMS_Info.php sql injectionEPSS 0.4%CVE-2025-10012MEDIUMPortabilis i-Educar educar_historico_escolar_lst.php sql injectionEPSS 0.4%CVE-2025-10218MEDIUMlostvip-com ruoyi-go Background Management SysRoleDao.go SelectListPage sql injectionEPSS 0.4%