Falhas do tipo CWE-74

4.842 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-9651MEDIUMshafhasan chatbox chat.php sql injectionEPSS 0.3%CVE-2026-96601MEDIUMAbdurrab5 online-makeup-store Admin Login index.php sql injectionEPSS 0.3%CVE-2026-100739MEDIUMmathurvishal CloudClassroom-PHP-Project viewresult.php sql injectionEPSS 0.3%CVE-2026-96604MEDIUMSoftNews Media Group DataLife Engine Search search.php strip_data sql injectionEPSS 0.3%CVE-2026-105175MEDIUMSourceCodester Drug Recommendation System Student Registration add_student.php sql injectionEPSS 0.3%CVE-2026-101012MEDIUMmathurvishal CloudClassroom-PHP-Project makeresult.php sql injectionEPSS 0.3%CVE-2026-88038MEDIUMcookies vulnerable to Set-Cookie attribute injection via unvalidated domain and path optionsEPSS 0.3%CVE-2026-20220MEDIUMCisco Crosswork Network Controller Remote Code Execution VulnerabilityEPSS 0.3%CVE-2025-12914MEDIUMaaPanel BaoTa Backend database sql injectionEPSS 0.3%CVE-2026-79087MEDIUMInjection in Chrome Tabs in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to potentially bypass system access restrictions EPSS 0.3%CVE-2026-92132MEDIUMJenkins Gradle Plugin 2.19.1252.v15196b_5a_6e10 and earlier requests build scan data from the build scan link detected in the build log, eveEPSS 0.3%CVE-2026-12131MEDIUMCodeAstro Human Resource Management System Payroll Invoice Payroll.php sql injectionEPSS 0.3%CVE-2026-10296MEDIUMitsourcecode Fees Management System ajax.php sql injectionEPSS 0.3%CVE-2026-10242MEDIUMitsourcecode Content Management System instructions.php sql injectionEPSS 0.3%CVE-2026-103116MEDIUMOS4ED openSIS-Classic Student List Search Endpoint GetStuListFnc.php DBQuery sql injectionEPSS 0.3%CVE-2026-22744HIGHIn RedisFilterExpressionConverter of spring-ai-redis-store, when a user-controlled string is passed as a filter value for a TAG field, strinEPSS 0.3%CVE-2026-103115MEDIUMOS4ED openSIS-Classic Student Search CustomFieldsFnc.php sql injectionEPSS 0.3%CVE-2026-104606MEDIUMitsourcecode Online Admission System Project confirm.php sql injectionEPSS 0.3%CVE-2026-101010MEDIUMaaPanel BaoTa data.py getData sql injectionEPSS 0.2%CVE-2025-11606MEDIUMiPynch Social Network Website Search sql injectionEPSS 0.2%