Falhas do tipo CWE-74

4.743 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-4074MEDIUMPHPGurukul Curfew e-Pass Management System pass-bwdates-report.php sql injectionEPSS 0.6%CVE-2025-3383MEDIUMSourceCodester Web-based Pharmacy Product Management System search_sales.php sql injectionEPSS 0.6%CVE-2025-3694MEDIUMSourceCodester Web-based Pharmacy Product Management System Login sql injectionEPSS 0.6%CVE-2026-93295HIGHMISP Background Job Argument Injection via Console Path Switches Enables Remote Code ExecutionEPSS 0.6%CVE-2025-3182MEDIUMprojectworlds Online Doctor Appointment Booking System getschedule.php sql injectionEPSS 0.6%CVE-2026-3813MEDIUMopencc JFlow WF_CCForm.java Calculate injectionEPSS 0.6%CVE-2025-0340MEDIUMcode-projects Cinema Seat Reservation System deleteBooking.php sql injectionEPSS 0.6%CVE-2025-3185MEDIUMprojectworlds Online Doctor Appointment Booking System patientupdateprofile.php sql injectionEPSS 0.6%CVE-2025-2846MEDIUMSourceCodester Online Eyewear Shop Registration Users.php registration sql injectionEPSS 0.6%CVE-2025-3138MEDIUMPHPGurukul Online Security Guards Hiring System edit-guard-detail.php sql injectionEPSS 0.6%CVE-2025-4070MEDIUMPHPGurukul Rail Pass Management System changeimage.php sql injectionEPSS 0.6%CVE-2025-4073MEDIUMPHPGurukul Student Record System change-password.php sql injectionEPSS 0.6%CVE-2025-1903MEDIUMCodezips Online Shopping Website cart_add.php sql injectionEPSS 0.6%CVE-2024-56839HIGHA vulnerability has been identified in RUGGEDCOM ROX MX5000 (All versions < V2.17.0), RUGGEDCOM ROX MX5000RE (All versions < V2.17.0), RUGGEEPSS 0.6%CVE-2024-56840HIGHA vulnerability has been identified in RUGGEDCOM ROX MX5000 (All versions < V2.17.0), RUGGEDCOM ROX MX5000RE (All versions < V2.17.0), RUGGEEPSS 0.6%CVE-2025-0233MEDIUMCodezips Project Management System course.php sql injectionEPSS 0.6%CVE-2023-5269MEDIUMSourceCodester Best Courier Management System GET Parameter parcel_list.php sql injectionEPSS 0.6%CVE-2025-1965MEDIUMprojectworlds Online Hotel Booking login.php sql injectionEPSS 0.6%CVE-2025-1966MEDIUMPHPGurukul Pre-School Enrollment System index.php sql injectionEPSS 0.6%CVE-2025-1964MEDIUMprojectworlds Online Hotel Booking booknow.php sql injectionEPSS 0.6%