Falhas do tipo CWE-74

4.802 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-13171MEDIUMZZCMS wangkan_list.php sql injectionEPSS 0.4%CVE-2025-15205MEDIUMcode-projects Student File Management System download.php sql injectionEPSS 0.4%CVE-2025-13263MEDIUMSourceCodester Online Magazine Management System categories.php sql injectionEPSS 0.4%CVE-2025-14203MEDIUMcode-projects Question Paper Generator selectquestionuser.php sql injectionEPSS 0.4%CVE-2025-13278MEDIUMprojectworlds Advanced Library Management System borrowed_book_search.php sql injectionEPSS 0.4%CVE-2024-35777LOWWordPress WooCommerce plugin <= 8.9.2 - Content Injection vulnerabilityEPSS 0.4%CVE-2025-13256MEDIUMprojectworlds Advanced Library Management System borrow.php sql injectionEPSS 0.4%CVE-2025-13253MEDIUMprojectworlds Advanced Library Management System add_librarian.php sql injectionEPSS 0.4%CVE-2025-13264MEDIUMSourceCodester Online Magazine Management System view_magazine.php sql injectionEPSS 0.4%CVE-2025-13243MEDIUMcode-projects Student Information System editprofile.php sql injectionEPSS 0.4%CVE-2025-14193MEDIUMcode-projects Employee Profile Management System view_personnel.php sql injectionEPSS 0.4%CVE-2025-13251MEDIUMWeiYe-Jing datax-web sql injectionEPSS 0.4%CVE-2025-14229MEDIUMSourceCodester Inventory Management System SVC Report Export csv injectionEPSS 0.4%CVE-2025-14589MEDIUMcode-projects Prison Management System search.php sql injectionEPSS 0.4%CVE-2025-13254MEDIUMprojectworlds Advanced Library Management System add_member.php sql injectionEPSS 0.4%CVE-2025-11402MEDIUMSourceCodester Hotel and Lodge Management System del_curr.php sql injectionEPSS 0.4%CVE-2026-4568MEDIUMSourceCodester Sales and Inventory System HTTP GET Request update_supplier.php sql injectionEPSS 0.4%CVE-2025-11487MEDIUMSourceCodester Farm Management System uploadProduct.php sql injectionEPSS 0.4%CVE-2025-11401MEDIUMSourceCodester Hotel and Lodge Management System save_curr.php sql injectionEPSS 0.4%CVE-2025-11469MEDIUMSourceCodester Hotel and Lodge Management System save_customer.php sql injectionEPSS 0.4%