Falhas do tipo CWE-74

4.841 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-15450MEDIUMsfturing hosp_order orderHos findOrderHosNum sql injectionEPSS 0.3%CVE-2026-12822MEDIUMlangflow-ai langflow Bundle URL Loader code injectionEPSS 0.3%CVE-2026-11488MEDIUMcode-projects Simple Flight Ticket Booking System POST Parameter checkUser.php sql injectionEPSS 0.3%CVE-2026-11486MEDIUMSourceCodester Class and Exam Timetabling System archive1.php sql injectionEPSS 0.3%CVE-2026-11484MEDIUMSourceCodester Class and Exam Timetabling System archive3.php sql injectionEPSS 0.3%CVE-2026-11489MEDIUMcode-projects Online Music Site AdminDeleteAlbum.php sql injectionEPSS 0.3%CVE-2026-11483MEDIUMSourceCodester Class and Exam Timetabling System archive4.php sql injectionEPSS 0.3%CVE-2026-11485MEDIUMSourceCodester Class and Exam Timetabling System archive2.php sql injectionEPSS 0.3%CVE-2025-15250MEDIUM08CMS Novel System Template mtpls.inc.php code injectionEPSS 0.3%CVE-2026-7688LOWDolibarr ERP CRM Shipments API Endpoint expedition.class.php _checkValForAPI sql injectionEPSS 0.3%CVE-2025-5374MEDIUMPHPGurukul Online Birth Certificate System all-applications.php sql injectionEPSS 0.3%CVE-2025-5375MEDIUMPHPGurukul HPGurukul Online Birth Certificate System registered-users.php sql injectionEPSS 0.3%CVE-2026-10620MEDIUMcode-projects Student Admission System index.php sql injectionEPSS 0.3%CVE-2022-37933HIGHA potential security vulnerability has been identified in HPE Superdome Flex and Superdome Flex 280 servers. The vulnerability could be explEPSS 0.3%CVE-2026-34773MEDIUMElectron: Registry key path injection in app.setAsDefaultProtocolClient on WindowsEPSS 0.3%CVE-2022-29816LOWIn JetBrains IntelliJ IDEA before 2022.1 HTML injection into IDE messages was possibleEPSS 0.3%CVE-2025-13268MEDIUMDromara dataCompare JDBC URL DbconfigServiceImpl.java DbConfig injectionEPSS 0.3%CVE-2025-12328MEDIUMshawon100 RUET OJ contestproblem.php sql injectionEPSS 0.3%CVE-2025-12327MEDIUMshawon100 RUET OJ description.php sql injectionEPSS 0.3%CVE-2026-105167MEDIUMkishor-23 food-waste-management-system donate.php sql injectionEPSS 0.3%