Falhas do tipo CWE-74

4.743 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2024-11818MEDIUMPHPGurukul User Registration & Login and User Management System signup.php sql injectionEPSS 0.6%CVE-2024-11055MEDIUM1000 Projects Beauty Parlour Management System admin-profile.php sql injectionEPSS 0.6%CVE-2024-11819MEDIUM1000 Projects Portfolio Management System MCA forgot_password_process.php sql injectionEPSS 0.6%CVE-2024-11057MEDIUMCodezips Hospital Appointment System removeBranchResult.php sql injectionEPSS 0.6%CVE-2025-1200MEDIUMSourceCodester Best Church Management Software slider_crud.php sql injectionEPSS 0.6%CVE-2025-1185MEDIUMpihome-shc PiHome ajax.php sql injectionEPSS 0.6%CVE-2024-28867MEDIUMSwift Prometheus un-sanitized metric name or labels can be used to take over exported metricsEPSS 0.6%CVE-2023-6458HIGHClient side path traversal due to lack of route parameters validationEPSS 0.6%CVE-2025-8471MEDIUMprojectworlds Online Admission System adminlogin.php sql injectionEPSS 0.6%CVE-2025-4714MEDIUMCampcodes Sales and Inventory System reprint.php sql injectionEPSS 0.6%CVE-2024-12791MEDIUMCodezips E-Commerce Site signin.php sql injectionEPSS 0.6%CVE-2025-4812MEDIUMPHPGurukul Human Metapneumovirus Testing Management System profile.php sql injectionEPSS 0.6%CVE-2025-4713MEDIUMCampcodes Sales and Inventory System print.php sql injectionEPSS 0.6%CVE-2025-4712MEDIUMCampcodes Sales and Inventory System account_summary.php sql injectionEPSS 0.6%CVE-2025-4813MEDIUMPHPGurukul Human Metapneumovirus Testing Management System edit-phlebotomist.php sql injectionEPSS 0.6%CVE-2026-55404HIGHyt-dlp: Downstream command injection via improper sanitization of yt-dlp --write-link outputEPSS 0.6%CVE-2025-1641MEDIUMBenner ModernaNet GetHorariosDoDia sql injectionEPSS 0.6%CVE-2025-0532MEDIUMCodezips Gym Management System new_submit.php sql injectionEPSS 0.6%CVE-2025-1640MEDIUMBenner ModernaNet JS_CarregaCombo sql injectionEPSS 0.6%CVE-2025-0340MEDIUMcode-projects Cinema Seat Reservation System deleteBooking.php sql injectionEPSS 0.6%