Falhas do tipo CWE-74

4.802 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-76993LOWGreyDGL PentestGPT Web-Page Crawling injectionEPSS 0.4%CVE-2025-5696MEDIUMBrilliance Golden Link Secondary System rentChangeCheckInfoPage.htm sql injectionEPSS 0.4%CVE-2025-5697MEDIUMBrilliance Golden Link Secondary System tcCustDeferPosiQuery.htm sql injectionEPSS 0.4%CVE-2025-2351MEDIUMDayCloud StudentManage Login Endpoint adminScoreUrl sql injectionEPSS 0.4%CVE-2025-2353MEDIUMVAM Virtual Airlines Manager HTTP GET Parameter index.php sql injectionEPSS 0.4%CVE-2025-15003MEDIUMSeaCMS admin_video.php sql injectionEPSS 0.4%CVE-2025-14897MEDIUMCodeAstro Real Estate Management System Administrator Endpoint useragentdelete.php sql injectionEPSS 0.4%CVE-2025-12294MEDIUMSourceCodester Point of Sales delete_category.php sql injectionEPSS 0.4%CVE-2025-12314MEDIUMcode-projects Food Ordering System deleteitem.php sql injectionEPSS 0.4%CVE-2025-14899MEDIUMCodeAstro Real Estate Management System Administrator Endpoint stateadd.php sql injectionEPSS 0.4%CVE-2025-14898MEDIUMCodeAstro Real Estate Management System Administrator Endpoint userbuilderdelete.php sql injectionEPSS 0.4%CVE-2025-14833MEDIUMcode-projects Online Appointment Booking System deletemanagerclinic.php sql injectionEPSS 0.4%CVE-2024-10840MEDIUMromadebrian WEB-Sekolah Backend akun_edit.php cross site scriptingEPSS 0.4%CVE-2026-2221MEDIUMcode-projects Online Reviewer System Login index.php sql injectionEPSS 0.4%CVE-2025-5434MEDIUMAem Solutions CMS page.php sql injectionEPSS 0.4%CVE-2026-2220MEDIUMcode-projects Online Reviewer System btn_functions.php sql injectionEPSS 0.4%CVE-2025-13546MEDIUMashraf-kabir travel-agency Search results.php sql injectionEPSS 0.4%CVE-2025-11605MEDIUMcode-projects Client Details System update-profile.php sql injectionEPSS 0.4%CVE-2025-2624MEDIUMwestboy CicadasCMS save sql injectionEPSS 0.4%CVE-2026-86252MEDIUMh3 before 1.15.9 SSE Event Injection via Carriage ReturnEPSS 0.4%