Falhas do tipo CWE-74

4.830 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-5563MEDIUMAutohomeCorp frostmourne Alarm Preview previewData httpTest sql injectionEPSS 0.3%CVE-2026-7143MEDIUM1000 Projects Portfolio Management System MCA block_status.php sql injectionEPSS 0.3%CVE-2026-7447MEDIUMSourceCodester Pet Grooming Management Software update_customer.php sql injectionEPSS 0.3%CVE-2026-4614MEDIUMitsourcecode sanitize or validate this input Parameter subjects.php sql injectionEPSS 0.3%CVE-2026-7118MEDIUMcode-projects Employee Management System cancel.php sql injectionEPSS 0.3%CVE-2026-9342MEDIUMSourceCodester Hospitals Patient Records Management System view_history.php sql injectionEPSS 0.3%CVE-2026-5537MEDIUMhalex CourseSEL HTTP GET Parameter IndexController.class.php check_sel sql injectionEPSS 0.3%CVE-2026-6007MEDIUMitsourcecode Construction Management System del.php sql injectionEPSS 0.3%CVE-2026-7591MEDIUMTimBroddin astro-mcp-server MCP Tool Query Construction index.ts sql injectionEPSS 0.3%CVE-2026-4574MEDIUMSourceCodester Simple E-learning System User Profile Update sql injectionEPSS 0.3%CVE-2026-7265MEDIUMSourceCodester Pizzafy Ecommerce System index.php category sql injectionEPSS 0.3%CVE-2026-5560MEDIUMPHPGurukul Online Shopping Portal Project Parameter payment-method.php sql injectionEPSS 0.3%CVE-2026-4230MEDIUMvanna-ai vanna Endpoint __init__.py update_sql sql injectionEPSS 0.3%CVE-2026-7783MEDIUMCodeCanyon Perfex CRM Admin Kanban Endpoint AbstractKanban.php applySortQuery sql injectionEPSS 0.3%CVE-2026-4836MEDIUMcode-projects Accounting System delete.php sql injectionEPSS 0.3%CVE-2026-7822MEDIUMitsourcecode Courier Management System print_pdets.php sql injectionEPSS 0.3%CVE-2026-7745MEDIUMCodeAstro Online Classroom facultydetails sql injectionEPSS 0.3%CVE-2026-9411MEDIUMSourceCodester Indian Invoicing System Invoice Generation IGST_Invoice.php sql injectionEPSS 0.3%CVE-2026-4173MEDIUMCodePhiliaX Chat2DB Database Export DMDBManage.java updateProcedure sql injectionEPSS 0.3%CVE-2026-94492MEDIUMYonyou U8cloud OpenAPI so.saleorder.sendaudit sql injectionEPSS 0.3%