Falhas do tipo CWE-74

4.811 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-10594MEDIUMSourceCodester Online Student File Management System delete_student.php sql injectionEPSS 0.3%CVE-2025-11591MEDIUMCodeAstro Gym Management System delete-member.php sql injectionEPSS 0.3%CVE-2025-12263MEDIUMcode-projects Online Event Judging System edit_judge.php sql injectionEPSS 0.3%CVE-2025-10602MEDIUMSourceCodester Online Exam Form Submission delete_s1.php sql injectionEPSS 0.3%CVE-2025-11600MEDIUMcode-projects Simple Food Ordering System editcategory.php sql injectionEPSS 0.3%CVE-2025-11104MEDIUMCodeAstro Electricity Billing System bill.php sql injectionEPSS 0.3%CVE-2025-11613MEDIUMcode-projects Simple Food Ordering System addcategory.php sql injectionEPSS 0.3%CVE-2025-10780MEDIUMCodeAstro Simple Pharmacy Management view.php sql injectionEPSS 0.3%CVE-2025-11611MEDIUMSourceCodester Simple Inventory System user.php sql injectionEPSS 0.3%CVE-2025-10626MEDIUMSourceCodester Online Exam Form Submission update_s3.php sql injectionEPSS 0.3%CVE-2026-30874LOWOpenWrt procd PATH Environment Variable Filter Bypass via Incorrect String Comparison Leads to Privilege EscalationEPSS 0.3%CVE-2025-10625MEDIUMSourceCodester Online Exam Form Submission dashboard.php sql injectionEPSS 0.3%CVE-2026-44458MEDIUMHono: CSS Declaration Injection via Style Object Values in JSX SSREPSS 0.3%CVE-2025-11593MEDIUMCodeAstro Gym Management System delete-equipment.php sql injectionEPSS 0.3%CVE-2025-10613MEDIUMitsourcecode Student Information System leveledit1.php sql injectionEPSS 0.3%CVE-2026-103113MEDIUMOS4ED openSIS-Classic General Information Tab Student.php save action sql injectionEPSS 0.3%CVE-2025-1158MEDIUMESAFENET CDG addPolicyToSafetyGroup.jsp sql injectionEPSS 0.3%CVE-2025-1154MEDIUMxxyopen Novel books sql injectionEPSS 0.3%CVE-2026-13520MEDIUMitsourcecode Hospital Management System Appointment appointmentapproval.php sql injectionEPSS 0.3%CVE-2026-78056MEDIUMsambitraj Student-Management-System Dashboard sql injectionEPSS 0.3%