Falhas do tipo CWE-74

4.743 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2024-11077MEDIUMcode-projects Job Recruitment index.php sql injectionEPSS 0.7%CVE-2024-10969MEDIUM1000 Projects Bookstore Management System Login login_process.php sql injectionEPSS 0.7%CVE-2025-3792MEDIUMSeaCMS admin_link.php sql injectionEPSS 0.7%CVE-2024-13072MEDIUM1000 Projects Beauty Parlour Management System Customer Detail add-customer-services.php sql injectionEPSS 0.6%CVE-2024-12961MEDIUM1000 Projects Portfolio Management System MCA update_ach_details.php sql injectionEPSS 0.6%CVE-2024-12942MEDIUM1000 Projects Portfolio Management System MCA admin_login.php sql injectionEPSS 0.6%CVE-2024-12943MEDIUMCodeAstro House Rental Management System ownersignup.php sql injectionEPSS 0.6%CVE-2025-0405MEDIUMliujianview gymxmjpa GoodsController.java GoodsDaoImpl sql injectionEPSS 0.6%CVE-2024-12963MEDIUMcode-projects Job Recruitment _all_edits.php add_xp sql injectionEPSS 0.6%CVE-2024-13002MEDIUM1000 Projects Bookstore Management System order_process.php sql injectionEPSS 0.6%CVE-2025-0408MEDIUMliujianview gymxmjpa LoosController.java LoosDaoImpl sql injectionEPSS 0.6%CVE-2024-12945MEDIUMcode-projects Simple Car Rental System account.php sql injectionEPSS 0.6%CVE-2025-14536MEDIUMcode-projects Class and Exam Timetable Management Login index.php sql injectionEPSS 0.6%CVE-2025-0407MEDIUMliujianview gymxmjpa EquipmentController.java EquipmentDaoImpl sql injectionEPSS 0.6%CVE-2025-1596MEDIUMSourceCodester Best Church Management Software fpassword.php sql injectionEPSS 0.6%CVE-2024-12944MEDIUMCodeAstro House Rental Management System signin.php sql injectionEPSS 0.6%CVE-2024-13194MEDIUMSucms admin_members.php sql injectionEPSS 0.6%CVE-2025-3800MEDIUMWCMS AnonymousController.php sql injectionEPSS 0.6%CVE-2025-0392MEDIUMGuangzhou Huayi Intelligent Technology Jeewms graphReportController.do datagridGraph sql injectionEPSS 0.6%CVE-2025-8329MEDIUMcode-projects Vehicle Management filter3.php sql injectionEPSS 0.6%