Falhas do tipo CWE-74

4.836 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-5553MEDIUMitsourcecode Online Cellphone System Parameter available.php sql injectionEPSS 0.3%CVE-2026-5580MEDIUMCodeAstro Online Classroom Parameter addvideos.php sql injectionEPSS 0.3%CVE-2026-9607MEDIUMitsourcecode Courier Management System parcel_list.php sql injectionEPSS 0.3%CVE-2026-7741MEDIUMCodeAstro Online Classroom studentlogin sql injectionEPSS 0.3%CVE-2026-4173MEDIUMCodePhiliaX Chat2DB Database Export DMDBManage.java updateProcedure sql injectionEPSS 0.3%CVE-2026-7716MEDIUMcode-projects Gym Management System In PHP/Windows NT index.php sql injectionEPSS 0.3%CVE-2026-6006MEDIUMcode-projects Patient Record Management System edit_hpatient.php sql injectionEPSS 0.3%CVE-2026-6202MEDIUMcode-projects Easy Blog Site post.php sql injectionEPSS 0.3%CVE-2026-7447MEDIUMSourceCodester Pet Grooming Management Software update_customer.php sql injectionEPSS 0.3%CVE-2026-4954MEDIUMmingSoft MCMS Web Content List Endpoint ContentAction.java list sql injectionEPSS 0.3%CVE-2026-5543MEDIUMPHPGurukul User Registration & Login and User Management System yesterday-reg-users.php sql injectionEPSS 0.3%CVE-2026-7591MEDIUMTimBroddin astro-mcp-server MCP Tool Query Construction index.ts sql injectionEPSS 0.3%CVE-2026-4574MEDIUMSourceCodester Simple E-learning System User Profile Update sql injectionEPSS 0.3%CVE-2026-5560MEDIUMPHPGurukul Online Shopping Portal Project Parameter payment-method.php sql injectionEPSS 0.3%CVE-2026-4230MEDIUMvanna-ai vanna Endpoint __init__.py update_sql sql injectionEPSS 0.3%CVE-2026-7731MEDIUMcode-projects BloodBank Managing System get_state.php sql injectionEPSS 0.3%CVE-2026-7822MEDIUMitsourcecode Courier Management System print_pdets.php sql injectionEPSS 0.3%CVE-2026-94492MEDIUMYonyou U8cloud OpenAPI so.saleorder.sendaudit sql injectionEPSS 0.3%CVE-2026-7391MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php save_supplier sql injectionEPSS 0.3%CVE-2026-12776MEDIUMMontodel House-Rental-Management index.php houses sql injectionEPSS 0.3%