Falhas do tipo CWE-74

4.830 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-4573MEDIUMSourceCodester Simple E-learning System HTTP GET Parameter delete_post.php sql injectionEPSS 0.3%CVE-2026-7392MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php delete_supplier sql injectionEPSS 0.3%CVE-2026-7731MEDIUMcode-projects BloodBank Managing System get_state.php sql injectionEPSS 0.3%CVE-2026-7699MEDIUMDromara MaxKey StrUtils.java StrUtils.checkSqlInjection sql injectionEPSS 0.3%CVE-2026-4230MEDIUMvanna-ai vanna Endpoint __init__.py update_sql sql injectionEPSS 0.3%CVE-2026-5560MEDIUMPHPGurukul Online Shopping Portal Project Parameter payment-method.php sql injectionEPSS 0.3%CVE-2026-4574MEDIUMSourceCodester Simple E-learning System User Profile Update sql injectionEPSS 0.3%CVE-2026-7410MEDIUMSourceCodester Pizzafy Ecommerce System ajax.php add_to_cart sql injectionEPSS 0.3%CVE-2026-7591MEDIUMTimBroddin astro-mcp-server MCP Tool Query Construction index.ts sql injectionEPSS 0.3%CVE-2026-94492MEDIUMYonyou U8cloud OpenAPI so.saleorder.sendaudit sql injectionEPSS 0.3%CVE-2026-7744MEDIUMCodeAstro Online Classroom addnewstudent sql injectionEPSS 0.3%CVE-2026-86172MEDIUMDefaultFuction CRM delete.php sql injectionEPSS 0.3%CVE-2026-84061MEDIUMzhongyu09 OpenChatBI generate_sql.py _validate_sql_safety sql injectionEPSS 0.3%CVE-2026-7447MEDIUMSourceCodester Pet Grooming Management Software update_customer.php sql injectionEPSS 0.3%CVE-2026-7391MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php save_supplier sql injectionEPSS 0.3%CVE-2026-4836MEDIUMcode-projects Accounting System delete.php sql injectionEPSS 0.3%CVE-2026-4876MEDIUMitsourcecode Free Hotel Reservation System index.php sql injectionEPSS 0.3%CVE-2026-6190MEDIUMitsourcecode Construction Management System employees.php sql injectionEPSS 0.3%CVE-2026-8231MEDIUMCodeAstro Online Catering Ordering System deleteorder.php sql injectionEPSS 0.3%CVE-2026-6005MEDIUMcode-projects Patient Record Management System hematology_print.php sql injectionEPSS 0.3%