Falhas do tipo CWE-74

4.818 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-19020MEDIUMitsourcecode Hospital Management System servicetype.php sql injectionEPSS 0.3%CVE-2026-19973MEDIUMitsourcecode Hospital Management System viewpaymentreport.php sql injectionEPSS 0.3%CVE-2026-82696MEDIUMitsourcecode Sales and Inventory System inv_searchfrm.php sql injectionEPSS 0.3%CVE-2026-14703MEDIUMitsourcecode Hospital Management System patientorder.php sql injectionEPSS 0.3%CVE-2026-77025MEDIUMitsourcecode Hospital Management System viewappointmentpending.php sql injectionEPSS 0.3%CVE-2026-14638MEDIUMitsourcecode Hospital Management System patient.php sql injectionEPSS 0.3%CVE-2026-19071MEDIUMitsourcecode Hospital Management System viewappointment.php sql injectionEPSS 0.3%CVE-2026-13532MEDIUMitsourcecode Hospital Management System departmentDoctor.php sql injectionEPSS 0.3%CVE-2026-82422MEDIUMitsourcecode Sales and Inventory System emp_del.php sql injectionEPSS 0.3%CVE-2026-86518MEDIUMcode-projects Student Crud Operation edit.php sql injectionEPSS 0.3%CVE-2026-82541MEDIUMitsourcecode Sales and Inventory System sup_edit.php sql injectionEPSS 0.3%CVE-2026-14751MEDIUMmjperpinosa stumasy search_scratch_data.php search_scratch_data sql injectionEPSS 0.3%CVE-2026-14701MEDIUMcode-projects Internship Management System Password Change Endpoint change_password.php sql injectionEPSS 0.3%CVE-2026-86675MEDIUMitsourcecode Sales and Inventory System us_edit.php sql injectionEPSS 0.3%CVE-2026-76997MEDIUMSourceCodester Simple Online Food Ordering System ajax.php save_category sql injectionEPSS 0.3%CVE-2026-13542MEDIUMitsourcecode Hospital Management System doctorprofile.php sql injectionEPSS 0.3%CVE-2026-14659MEDIUMitsourcecode Hospital Management System patientappointment.php sql injectionEPSS 0.3%CVE-2026-19972MEDIUMitsourcecode Hospital Management System viewpatient.php sql injectionEPSS 0.3%CVE-2026-86236MEDIUMitsourcecode Sales and Inventory System pro_transac.php add sql injectionEPSS 0.3%CVE-2026-19917MEDIUMcode-projects Online Food Order System delete_food_items1.php sql injectionEPSS 0.3%