Falhas do tipo CWE-74

4.745 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-4490MEDIUMCampcodes Online Food Ordering System view-ticket-admin.php sql injectionEPSS 0.7%CVE-2026-5797MEDIUMQuiz and Survey Master (QSM) <= 11.1.0 - Unauthenticated Shortcode Injection Leading to Arbitrary Quiz Result Disclosure via Quiz Answer Text Input FieldsEPSS 0.7%CVE-2026-26002MEDIUMOnDemand susceptible to malicious input when navigating to a directory.EPSS 0.7%CVE-2022-4768MEDIUMDropbox merou SSH Public Key public_key.py add_public_key injectionEPSS 0.7%CVE-2024-10153MEDIUMPHPGurukul Boat Booking System Book a Boat Page book-boat.php sql injectionEPSS 0.7%CVE-2024-12940MEDIUM1000 Projects Attendance Tracking Management System student_action.php sql injectionEPSS 0.7%CVE-2024-5193MEDIUMRitlabs TinyWeb Server Request crlf injectionEPSS 0.7%CVE-2023-4818HIGHPAX A920 device allows to downgrade bootloader due to a bug in its version check. The signature is correctly checked and only bootloader sigEPSS 0.7%CVE-2025-4332MEDIUMPHPGurukul Company Visitor Management System visitor-detail.php sql injectionEPSS 0.7%CVE-2025-5248MEDIUMPHPGurukul Company Visitor Management System bwdates-reports-details.php sql injectionEPSS 0.7%CVE-2025-0803MEDIUMCodezips Gym Management System submit_plan_new.php sql injectionEPSS 0.7%CVE-2023-29389MEDIUMToyota RAV4 2021 vehicles automatically trust messages from other ECUs on a CAN bus, which allows physically proximate attackers to drive a EPSS 0.7%CVE-2025-4546MEDIUM1Panel-dev MaxKB Knowledge Base Module csv injectionEPSS 0.7%CVE-2025-3039MEDIUMcode-projects Payroll Management System add_employee.php sql injectionEPSS 0.7%CVE-2026-2954MEDIUMDromara UJCMS ImportDataController import-channel importChanel injectionEPSS 0.7%CVE-2025-3038MEDIUMcode-projects Payroll Management System view_account.php sql injectionEPSS 0.7%CVE-2024-12976MEDIUMCodeZips Hospital Management System staff.php sql injectionEPSS 0.7%CVE-2024-12792MEDIUMCodezips E-Commerce Site newadmin.php sql injectionEPSS 0.7%CVE-2025-0297MEDIUMcode-projects Online Book Shop detail.php sql injectionEPSS 0.7%CVE-2024-11077MEDIUMcode-projects Job Recruitment index.php sql injectionEPSS 0.7%