Falhas do tipo CWE-74

4.744 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-2661MEDIUMProject Worlds Online Time Table Generator index.php sql injectionEPSS 0.7%CVE-2017-20187LOWMagnesium-PHP Base.php formatEmailString injectionEPSS 0.7%CVE-2024-13008MEDIUMcode-projects Responsive Hotel Site newsletter.php sql injectionEPSS 0.7%CVE-2022-43756MEDIUMRancher/Wrangler: Denial of service when processing Git credentialsEPSS 0.7%CVE-2025-10810MEDIUMCampcodes Online Learning Management System edit_user.php sql injectionEPSS 0.7%CVE-2023-41039HIGHSandbox escape via various forms of "format" in RestrictedPythonEPSS 0.7%CVE-2024-32986CRITICALArbitrary code execution due to improper sanitization of web app properties in PWAsForFirefox EPSS 0.7%CVE-2024-10157MEDIUMPHPGurukul Boat Booking System Reset Your Password Page password-recovery.php sql injectionEPSS 0.7%CVE-2025-10811MEDIUMcode-projects Hostel Management System index.php sql injectionEPSS 0.7%CVE-2024-12978MEDIUMcode-projects Job Recruitment _all_edits.php add_req sql injectionEPSS 0.7%CVE-2024-25625HIGHPimcore Host Header Injection in user invitation linkEPSS 0.7%CVE-2024-12787MEDIUM1000 Projects Attendance Tracking Management System check_student_login.php sql injectionEPSS 0.7%CVE-2024-13003MEDIUM1000 Projects Portfolio Management System MCA update_ed.php sql injectionEPSS 0.7%CVE-2024-11963MEDIUMcode-projects Responsive Hotel Site room.php sql injectionEPSS 0.7%CVE-2025-0562MEDIUMCodezips Gym Management System health_status_entry.php sql injectionEPSS 0.7%CVE-2025-0229MEDIUMcode-projects Travel Management System enquiry.php sql injectionEPSS 0.7%CVE-2025-0230MEDIUMcode-projects Responsive Hotel Site print.php sql injectionEPSS 0.7%CVE-2025-0561MEDIUMitsourcecode Farm Management System add-pig.php sql injectionEPSS 0.7%CVE-2024-13005MEDIUM1000 Projects Attendance Tracking Management System attendance_action.php sql injectionEPSS 0.7%CVE-2024-11212MEDIUMSourceCodester Best Employee Management System fetch_product_details.php sql injectionEPSS 0.7%