Falhas do tipo CWE-74

4.836 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-9148MEDIUMCodePhiliaX Chat2DB JDBC Connection DataSourceController.java sql injectionEPSS 0.3%CVE-2025-15142MEDIUM9786 phpok3w show.php sql injectionEPSS 0.3%CVE-2025-1797MEDIUMHunan Zhonghe Baiyi Information Technology Baiyiyun Asset Management and Operations System anyUserBoundHouse.php sql injectionEPSS 0.3%CVE-2025-0404MEDIUMliujianview gymxmjpa CoachController.java CoachController sql injectionEPSS 0.3%CVE-2025-1544MEDIUMdingfanzu CMS loadShopInfo.php sql injectionEPSS 0.3%CVE-2025-3318MEDIUMKenj_Frog 肯尼基蛙 company-financial-management 公司财务管理系统 ShangpinleixingController.java page sql injectionEPSS 0.3%CVE-2025-10593MEDIUMSourceCodester Online Student File Management System update_student.php sql injectionEPSS 0.3%CVE-2025-13260MEDIUMCampcodes Supplier Management System edit_product.php sql injectionEPSS 0.3%CVE-2025-13259MEDIUMCampcodes Supplier Management System edit_unit.php sql injectionEPSS 0.3%CVE-2025-4510MEDIUMChangjietong UFIDA CRM optntyday.php sql injectionEPSS 0.3%CVE-2024-2445MEDIUMReflected XSS in Mattermost Jira pluginEPSS 0.3%CVE-2025-13290MEDIUMcode-projects Simple Food Ordering System saveorder.php sql injectionEPSS 0.3%CVE-2025-13273MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%CVE-2025-14222MEDIUMcode-projects Employee Profile Management System print_personnel_report.php sql injectionEPSS 0.3%CVE-2025-12926MEDIUMSourceCodester Farm Management System review.php sql injectionEPSS 0.3%CVE-2025-13325MEDIUMitsourcecode Student Information System enrollment_edit1.php sql injectionEPSS 0.3%CVE-2025-14230MEDIUMcode-projects Daily Time Recording System add_payroll.php sql injectionEPSS 0.3%CVE-2025-13567MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.3%CVE-2025-13286MEDIUMitsourcecode Online Voting System ajax.php sql injectionEPSS 0.3%CVE-2025-13270MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%