Falhas do tipo CWE-74

4.802 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-4568MEDIUMSourceCodester Sales and Inventory System HTTP GET Request update_supplier.php sql injectionEPSS 0.4%CVE-2025-11487MEDIUMSourceCodester Farm Management System uploadProduct.php sql injectionEPSS 0.4%CVE-2025-11399MEDIUMSourceCodester Hotel and Lodge Management System save_room.php sql injectionEPSS 0.4%CVE-2025-11403MEDIUMSourceCodester Hotel and Lodge Management System del_booking.php sql injectionEPSS 0.4%CVE-2025-11469MEDIUMSourceCodester Hotel and Lodge Management System save_customer.php sql injectionEPSS 0.4%CVE-2025-11401MEDIUMSourceCodester Hotel and Lodge Management System save_curr.php sql injectionEPSS 0.4%CVE-2025-11486MEDIUMSourceCodester Farm Management System buyNow.php sql injectionEPSS 0.4%CVE-2026-4550MEDIUMcode-projects Simple Gym Management System func.php sql injectionEPSS 0.3%CVE-2026-19787MEDIUMSourceCodester Air Cargo Management System Master.php save_cargo_type sql injectionEPSS 0.3%CVE-2026-85643MEDIUMcode-projects Online Shopping System adduser.php mysqli_query sql injectionEPSS 0.3%CVE-2025-7511MEDIUMcode-projects Chat System update_account.php sql injectionEPSS 0.3%CVE-2025-11088MEDIUMitsourcecode Open Source Job Portal index.php sql injectionEPSS 0.3%CVE-2025-8254MEDIUMCampcodes Courier Management System view_parcel.php sql injectionEPSS 0.3%CVE-2026-92221MEDIUMgedelumbung HospitalManagement app_global_admin_model.php generate_index_pasien sql injectionEPSS 0.3%CVE-2026-86667MEDIUMaircheng-org iWebShop-5 member.php member_list sql injectionEPSS 0.3%CVE-2026-3957MEDIUMxierongwkhd weimai-wetapp Endpoint HomeController.java getLikeMovieList sql injectionEPSS 0.3%CVE-2026-19925MEDIUMSourceCodester Stock Management System Master.php delete_supplier sql injectionEPSS 0.3%CVE-2026-13569MEDIUMweng-xianhu EyouCMS API index.php sql injectionEPSS 0.3%CVE-2026-13495MEDIUMitsourcecode Hospital Management System adminprofile.php sql injectionEPSS 0.3%CVE-2025-5388MEDIUMJeeWMS generateController.do dogenerate sql injectionEPSS 0.3%