Falhas do tipo CWE-74

4.836 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-7267MEDIUMSourceCodester Pizzafy Ecommerce System view_prod.php sql injectionEPSS 0.3%CVE-2026-7716MEDIUMcode-projects Gym Management System In PHP/Windows NT index.php sql injectionEPSS 0.3%CVE-2026-6006MEDIUMcode-projects Patient Record Management System edit_hpatient.php sql injectionEPSS 0.3%CVE-2026-9449MEDIUMcode-projects Employee Management System changepassemp.php sql injectionEPSS 0.3%CVE-2026-4783MEDIUMitsourcecode College Management System Parameter add-single-student-results.php sql injectionEPSS 0.3%CVE-2026-7672MEDIUMyoulaitech youlai-boot Users Endpoint UserController.java getUserList sql injectionEPSS 0.3%CVE-2026-7117MEDIUMcode-projects Employee Management System approve.php sql injectionEPSS 0.3%CVE-2026-4573MEDIUMSourceCodester Simple E-learning System HTTP GET Parameter delete_post.php sql injectionEPSS 0.3%CVE-2026-18719MEDIUMcemtan sar2html Search sar2html.py sql injectionEPSS 0.3%CVE-2026-9450MEDIUMcode-projects Employee Management System psubmit.php sql injectionEPSS 0.3%CVE-2026-4234MEDIUMSSCMS DDL SitesAddController.Submit.cs sql injectionEPSS 0.3%CVE-2026-94492MEDIUMYonyou U8cloud OpenAPI so.saleorder.sendaudit sql injectionEPSS 0.3%CVE-2026-19354MEDIUMlock-upme OPMS IN Clause message.go sql injectionEPSS 0.3%CVE-2026-7114MEDIUMcode-projects Employee Management System edit.php sql injectionEPSS 0.3%CVE-2025-6883MEDIUMcode-projects Staff Audit System update_index.php sql injectionEPSS 0.3%CVE-2026-95501MEDIUMmtrano APENCMS Template weasel.php eval code injectionEPSS 0.3%CVE-2026-10607MEDIUMDedeCMS flink.php dede_htmlspecialchars sql injectionEPSS 0.3%CVE-2026-10110MEDIUMcode-projects Student Details Management System index.php sql injectionEPSS 0.3%CVE-2026-97883MEDIUMmathurvishal CloudClassroom-PHP-Project updatequery.php sql injectionEPSS 0.3%CVE-2025-5151MEDIUMdefog-ai introspect analysis_tools.py execute_analysis_code_safely code injectionEPSS 0.3%