Falhas do tipo CWE-74

4.829 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-7061MEDIUMIntelbras InControl operador csv injectionEPSS 0.3%CVE-2025-14531MEDIUMcode-projects Rental Management System Log Transaction.java crlf injectionEPSS 0.3%CVE-2025-11445MEDIUMKilo Code Prompt ClineProvider.ts ClineProvider injectionEPSS 0.3%CVE-2025-13586MEDIUMSourceCodester Online Student Clearance System changepassword.php sql injectionEPSS 0.3%CVE-2025-14939MEDIUMcode-projects Online Appointment Booking System deletemanager.php sql injectionEPSS 0.3%CVE-2025-14192MEDIUMRashminDungrani online-banking auth_login.php sql injectionEPSS 0.3%CVE-2025-9241MEDIUMelunez eladmin exportUser csv injectionEPSS 0.3%CVE-2024-38700MEDIUMWordPress WPCS – WordPress Currency Switcher Professional plugin <= 1.2.0.3 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.3%CVE-2026-10290MEDIUMcode-projects Hotel and Tourism Reservation System GET Parameter tour.php sql injectionEPSS 0.3%CVE-2026-2663MEDIUMAlixhan xh-admin-backend Database Query query sql injectionEPSS 0.3%CVE-2026-79234MEDIUMInjection in CSS in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to potentially obtain sensitive information via a craftedEPSS 0.3%CVE-2025-15129MEDIUMChenJinchuang Lin-CMS-TP5 File Upload LocalUploader.php upload code injectionEPSS 0.3%CVE-2025-10762MEDIUMkuaifan DooTask UsersController.php sql injectionEPSS 0.3%CVE-2023-43656MEDIUMSandbox escape for instances that have enabled transformation functions in matrix-hookshotEPSS 0.3%CVE-2026-7114MEDIUMcode-projects Employee Management System edit.php sql injectionEPSS 0.3%CVE-2026-4574MEDIUMSourceCodester Simple E-learning System User Profile Update sql injectionEPSS 0.3%CVE-2026-7143MEDIUM1000 Projects Portfolio Management System MCA block_status.php sql injectionEPSS 0.3%CVE-2026-5606MEDIUMPHPGurukul Online Shopping Portal Project Parameter order-details.php sql injectionEPSS 0.3%CVE-2026-9524MEDIUMxianrendzw EasyReport REST Endpoint execute sql injectionEPSS 0.3%CVE-2026-6982MEDIUMstar7th ShowDoc API Page Sort Endpoint PageController.class.PHP sql injectionEPSS 0.3%