Falhas do tipo CWE-74

4.825 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-19917MEDIUMcode-projects Online Food Order System delete_food_items1.php sql injectionEPSS 0.3%CVE-2026-19347MEDIUMitsourcecode Hospital Management System viewdoctor.php sql injectionEPSS 0.3%CVE-2026-92364MEDIUMitsourcecode Leave Management System index.php sql injectionEPSS 0.3%CVE-2026-86270MEDIUMitsourcecode Sales and Inventory System settings_edit.php sql injectionEPSS 0.3%CVE-2026-13572MEDIUMitsourcecode Hospital Management System insertbillingrecord.php sql injectionEPSS 0.3%CVE-2026-86235MEDIUMitsourcecode Sales and Inventory System pos_transac.php add sql injectionEPSS 0.3%CVE-2026-90796MEDIUMitsourcecode Leave Management System index.php sql injectionEPSS 0.3%CVE-2026-86265MEDIUMitsourcecode Sales and Inventory System us_transac.php sql injectionEPSS 0.3%CVE-2026-20000MEDIUMitsourcecode Hospital Management System viewprescriptionrecord.php sql injectionEPSS 0.3%CVE-2026-76785MEDIUMamirsanni Mini-Inventory-and-Sales-Management-System Transaction.php getAll sql injectionEPSS 0.3%CVE-2026-14701MEDIUMcode-projects Internship Management System Password Change Endpoint change_password.php sql injectionEPSS 0.3%CVE-2026-13541MEDIUMitsourcecode Hospital Management System doctorchangepassword.php sql injectionEPSS 0.3%CVE-2026-78185MEDIUMitsourcecode Sales and Inventory System cust_edit.php sql injectionEPSS 0.3%CVE-2026-14657MEDIUMcode-projects Assessment Management Database Query marking-scheme.php sql injectionEPSS 0.3%CVE-2026-86291MEDIUMitsourcecode Sales and Inventory System us_edit1.php sql injectionEPSS 0.3%CVE-2026-82484MEDIUMitsourcecode Sales and Inventory System emp_searchfrm.php sql injectionEPSS 0.3%CVE-2026-14706MEDIUMcode-projects Online Examination Quiz Creation Feature update.php sql injectionEPSS 0.3%CVE-2026-76991MEDIUMitsourcecode Hospital Management System viewappointmentapproved.php sql injectionEPSS 0.3%CVE-2026-19068MEDIUMitsourcecode Hospital Management System treatmentdetail.php sql injectionEPSS 0.3%CVE-2026-14717MEDIUMitsourcecode Hospital Management System patientlogin.php sql injectionEPSS 0.3%