Falhas do tipo CWE-74

4.829 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2024-11060MEDIUMJinher Network Collaborative Management Platform 金和数字化智能办公平台 AcceptShow.aspx sql injectionEPSS 0.3%CVE-2025-12931MEDIUMSourceCodester Food Ordering System edit-orders.php sql injectionEPSS 0.3%CVE-2025-12939MEDIUMSourceCodester Interview Management System addCandidate.php sql injectionEPSS 0.3%CVE-2025-13059MEDIUMSourceCodester Alumni Management System manage_career.php sql injectionEPSS 0.3%CVE-2025-13396MEDIUMcode-projects Courier Management System add-office.php sql injectionEPSS 0.3%CVE-2025-13234MEDIUMitsourcecode Inventory Management System index.php sql injectionEPSS 0.3%CVE-2025-13236MEDIUMitsourcecode Inventory Management System index.php sql injectionEPSS 0.3%CVE-2025-12933MEDIUMSourceCodester Baby Care System updatewelcome.php sql injectionEPSS 0.3%CVE-2026-92213MEDIUMa2ui-project a2ui Angular Renderer server-to-client.ts z.any injectionEPSS 0.3%CVE-2025-14247MEDIUMcode-projects Simple Shopping Cart additems.php sql injectionEPSS 0.3%CVE-2025-12930MEDIUMSourceCodester Food Ordering System view-ticket.php sql injectionEPSS 0.3%CVE-2026-0582MEDIUMitsourcecode Society Management System edit_activity_query.php sql injectionEPSS 0.3%CVE-2026-0597MEDIUMCampcodes Supplier Management System edit_profile.php sql injectionEPSS 0.3%CVE-2025-14246MEDIUMcode-projects Simple Shopping Cart settings.php sql injectionEPSS 0.3%CVE-2025-13057MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%CVE-2025-1157MEDIUMAllims lab.online model_recuperar_senha.php sql injectionEPSS 0.3%CVE-2026-61696MEDIUMForem: Stored XSS in Admin Abuse Report RenderingEPSS 0.3%CVE-2025-3382MEDIUMjoey-zhou xiaozhi-esp32-server-java update sql injectionEPSS 0.3%CVE-2025-3571MEDIUMFannuo Enterprise Content Management System 凡诺企业网站管理系统 cms_chip.php sql injectionEPSS 0.3%CVE-2025-3534MEDIUMPowerCreator CMS OpenPublicCourse.aspx sql injectionEPSS 0.3%