Falhas do tipo CWE-74

4.844 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-10256MEDIUMitsourcecode Content Management System save_comment.php sql injectionEPSS 0.2%CVE-2026-10258MEDIUMitsourcecode Content Management System add_sub_topic.php sql injectionEPSS 0.2%CVE-2026-11585MEDIUMCodeAstro Student Attendance Management System createClassArms.php sql injectionEPSS 0.2%CVE-2026-95833MEDIUMitsourcecode Leave Management System index.php sql injectionEPSS 0.2%CVE-2026-10811MEDIUMitsourcecode Fees Management System receipt.php sql injectionEPSS 0.2%CVE-2026-103543MEDIUMitsourcecode Leave Management System controller.php sql injectionEPSS 0.2%CVE-2026-19859MEDIUMJetFormBuilder < 3.6.5.2 - Unauthenticated Arbitrary Shortcode Execution via 'status' ParameterEPSS 0.2%CVE-2026-48120HIGHKakoune has a Critical RCE via Autorestore Backup Filename InjectionEPSS 0.2%CVE-2026-19060MEDIUMFoundationAgents MetaGPT code injectionEPSS 0.2%CVE-2026-11412MEDIUMJinher OA GetFormSn.aspx sql injectionEPSS 0.2%CVE-2026-10193MEDIUMOFCMS ComnController ComnController.java query sql injectionEPSS 0.2%CVE-2026-12206MEDIUMGrit42 Grit data_table_entity.rb DataTableEntity sql injectionEPSS 0.2%CVE-2026-7580MEDIUMExiftool JPEG/QuickTime/MOV/MP4 GM.pm Process_mrld code injectionEPSS 0.2%CVE-2026-12188MEDIUMGrit42 Grit GritEntityController grit_entity_controller.rb sql injectionEPSS 0.2%CVE-2026-10203MEDIUMOFCMS JSON Query SystemParamController.java query sql injectionEPSS 0.2%CVE-2026-19058MEDIUMFoundationAgents MetaGPT data_interpreter.py DataInterpreter code injectionEPSS 0.2%CVE-2026-11453MEDIUMTiobon Employee Self-Service System Login Endpoint BlogSearch.aspx sql injectionEPSS 0.2%CVE-2026-54231MEDIUMAbrt: unsanitized systemd journal content written to dump directory files enables content injectionEPSS 0.2%CVE-2023-7333MEDIUMbluelabsio records-mover Table Object sql injectionEPSS 0.2%CVE-2026-10202MEDIUMOFCMS JSON Query SystemDictController.java query sql injectionEPSS 0.2%