Falhas do tipo CWE-74

4.829 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-12342MEDIUMSerdar Bayram Ghost Hot Spot Login Auth.php sql injectionEPSS 0.3%CVE-2025-3003MEDIUMESAFENET CDG UserAjax sql injectionEPSS 0.3%CVE-2026-10877MEDIUMSourceCodester Ship Ferry Ticket Reservation System Admin Login login.php sql injectionEPSS 0.3%CVE-2025-10712MEDIUM07FLYCMS/07FLY-CMS/07FlyCRM login sql injectionEPSS 0.3%CVE-2025-9150MEDIUMSurbowl dormitory-management-php violation_add.php sql injectionEPSS 0.3%CVE-2025-11654MEDIUMyousaf530 Inferno Online Clothing Store log.php sql injectionEPSS 0.3%CVE-2026-11531MEDIUMimvks786 student_management_system Administrator Login Endpoint admin_login.php sql injectionEPSS 0.3%CVE-2025-3009MEDIUMJinher Network OA NetDiskProperty.aspx sql injectionEPSS 0.3%CVE-2025-12277MEDIUMAbdullah-Hasan-Sajjad Online-School studentLogin.php sql injectionEPSS 0.3%CVE-2025-10967MEDIUMMuFen-mker PHP-Usermm chkuser.php sql injectionEPSS 0.3%CVE-2025-9690MEDIUMSourceCodester Advanced School Management System vendordetails sql injectionEPSS 0.3%CVE-2026-2179MEDIUMPHPGurukul Hospital Management System manage-users.php sql injectionEPSS 0.3%CVE-2025-7754MEDIUMcode-projects Patient Record Management System xray_form.php sql injectionEPSS 0.3%CVE-2025-10122MEDIUMMaccms10 Database.php rep sql injectionEPSS 0.3%CVE-2026-2134MEDIUMPHPGurukul Hospital Management System manage-doctors.php sql injectionEPSS 0.3%CVE-2025-4218MEDIUMhandrew browserpilot gpt_selenium_agent.py GPTSeleniumAgent code injectionEPSS 0.3%CVE-2025-8345MEDIUMShanghai Lingdang Information Technology Lingdang CRM yunzhijiaApi.php delete_user sql injectionEPSS 0.3%CVE-2025-3818MEDIUMwebpy web.py db.py PostgresDB._process_insert_query sql injectionEPSS 0.3%CVE-2024-10926MEDIUMIBPhoenix ibWebAdmin Tabelas Section toggle_fold_panel.php cross site scriptingEPSS 0.3%CVE-2024-13036MEDIUMcode-projects Chat System update_room.php sql injectionEPSS 0.3%