Falhas do tipo CWE-74

4.842 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2024-6702MEDIUMPega Platform versions 8.1 to Infinity 24.1.2 are affected by an HTML Injection issue with Stage.EPSS 0.3%CVE-2026-97885MEDIUMmathurvishal CloudClassroom-PHP-Project updatefaculty.php sql injectionEPSS 0.3%CVE-2026-10111MEDIUMsambitraj STUDENT-MANAGEMENT-SYSTEM Login Page sql injectionEPSS 0.3%CVE-2026-11859LOWHTML injection in the Canarytoken links emailEPSS 0.3%CVE-2026-2176MEDIUMcode-projects Contact Management System index.py sql injectionEPSS 0.3%CVE-2026-34767MEDIUMElectron: HTTP Response Header Injection in custom protocol handlers and webRequestEPSS 0.3%CVE-2026-4034HIGHTIBCO Administrator Injection VulnerabilityEPSS 0.3%CVE-2025-11663MEDIUMCampcodes Online Beauty Parlor Management System manage-services.php sql injectionEPSS 0.3%CVE-2026-102616MEDIUMrisesoft-y9 WorkFlow-Engine OAuth2 Resource Filter CustomHistoricProcessServiceImpl.java getByIdAndYear sql injectionEPSS 0.3%CVE-2026-100874MEDIUMmathurvishal CloudClassroom-PHP-Project addnewstudent.php sql injectionEPSS 0.3%CVE-2026-101013MEDIUMmathurvishal CloudClassroom-PHP-Project updateresultdetails.php sql injectionEPSS 0.3%CVE-2025-10197MEDIUMHJSoft HCM Human Resources Management System downlawbase sql injectionEPSS 0.3%CVE-2026-96601MEDIUMAbdurrab5 online-makeup-store Admin Login index.php sql injectionEPSS 0.3%CVE-2026-10606MEDIUMDedeCMS Feedback feedback.php TrimMsg sql injectionEPSS 0.3%CVE-2026-96602MEDIUMAbdurrab5 online-makeup-store Customer Login customerSignin.php sql injectionEPSS 0.3%CVE-2026-100875MEDIUMmathurvishal CloudClassroom-PHP-Project updatedetailsfromfaculty.php sql injectionEPSS 0.3%CVE-2026-105175MEDIUMSourceCodester Drug Recommendation System Student Registration add_student.php sql injectionEPSS 0.3%CVE-2026-96604MEDIUMSoftNews Media Group DataLife Engine Search search.php strip_data sql injectionEPSS 0.3%CVE-2026-96803MEDIUMjava110 MicroCommunity fallBack API Endpoint BusinessApi.java QueryServiceSMOImpl.fallBack sql injectionEPSS 0.3%CVE-2026-101012MEDIUMmathurvishal CloudClassroom-PHP-Project makeresult.php sql injectionEPSS 0.3%