Falhas do tipo CWE-74

4.840 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2024-25673MEDIUMCouchbase Server 7.6.x before 7.6.2, 7.2.x before 7.2.6, and all earlier versions allows HTTP Host header injection.EPSS 0.3%CVE-2025-2358MEDIUMShenzhen Mingyuan Cloud Technology Mingyuan Real Estate ERP System HTTP Header Service.asmx sql injectionEPSS 0.3%CVE-2024-21838MEDIUM Improper neutralization of special elements in output (CWE-74) used by the email generation feature of the Command Centre Server could leadEPSS 0.3%CVE-2026-10220MEDIUMNousResearch hermes-agent skills_tool.py skill_view injectionEPSS 0.3%CVE-2026-10221MEDIUMNousResearch hermes-agent run_agent.py _compress_context injectionEPSS 0.3%CVE-2026-97886MEDIUMmathurvishal CloudClassroom-PHP-Project managevideos2.php sql injectionEPSS 0.3%CVE-2026-29085MEDIUMHono: SSE Control Field Injection via CR/LF in writeSSE()EPSS 0.3%CVE-2026-100894MEDIUMmathurvishal CloudClassroom-PHP-Project updateguest.php sql injectionEPSS 0.3%CVE-2026-10874MEDIUMprojectworlds Online Art Gallery Shop Project adminHome.php sql injectionEPSS 0.3%CVE-2026-10875MEDIUMprojectworlds Online Art Gallery Shop Project adminHome.ph sql injectionEPSS 0.3%CVE-2025-14091MEDIUMTrippWasTaken PHP-Guitar-Shop Product Details product.php sql injectionEPSS 0.3%CVE-2025-14190MEDIUMChanjet TPlus sql injectionEPSS 0.3%CVE-2025-14189MEDIUMChanjet CRM jxf_dump_table_demo.php sql injectionEPSS 0.3%CVE-2025-15140MEDIUMsaiftheboss7 onlinemcqexam quesadd.php sql injectionEPSS 0.3%CVE-2025-14207MEDIUMtushar-2223 Hotel-Management-System invoiceprint.php sql injectionEPSS 0.3%CVE-2025-6100MEDIUMrealguoshuai open-video-cms list sql injectionEPSS 0.3%CVE-2025-13276MEDIUMg33kyrash Online-Banking-System index.php sql injectionEPSS 0.3%CVE-2025-13395MEDIUMcodehub666 94list function.php login sql injectionEPSS 0.3%CVE-2026-59296MEDIUMMicrometer StatsD and Logging meter registries line-protocol and log injection vulnerabilityEPSS 0.3%CVE-2025-6768MEDIUMsfturing hosp_order HospitalServiceImpl.java findAllHosByCondition sql injectionEPSS 0.3%