Falhas do tipo CWE-74

4.743 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-5576MEDIUMPHPGurukul Dairy Farm Shop Management System bwdate-report-details.php sql injectionEPSS 0.6%CVE-2023-7299MEDIUMDataGear resolveSql sql injectionEPSS 0.6%CVE-2025-5577MEDIUMPHPGurukul Dairy Farm Shop Management System profile.php sql injectionEPSS 0.6%CVE-2025-8220MEDIUMEngeman Web Password Recovery RecoveryPass sql injectionEPSS 0.6%CVE-2024-10988MEDIUMcode-projects E-Health Care System doctor_login.php sql injectionEPSS 0.6%CVE-2025-11904MEDIUMyanyutao0402 ChanCMS hasUse sql injectionEPSS 0.6%CVE-2025-11903MEDIUMyanyutao0402 ChanCMS update sql injectionEPSS 0.6%CVE-2025-11902MEDIUMyanyutao0402 ChanCMS findField sql injectionEPSS 0.6%CVE-2025-8773MEDIUMDinstar Monitoring Platform 甘肃省危险品库监控平台 login_getPasswordErrorNum.action sql injectionEPSS 0.6%CVE-2026-44182CRITICALJupyter Enterprise Gateway Has Kubernetes Manifest Injection via Jinja2 Template RenderingEPSS 0.6%CVE-2025-3829MEDIUMPHPGurukul Men Salon Management System sales-reports-detail.php sql injectionEPSS 0.6%CVE-2024-7221MEDIUMSourceCodester/Campcodes School Log Management System manage_user.php sql injectionEPSS 0.6%CVE-2025-3828MEDIUMPHPGurukul Men Salon Management System view-appointment.php sql injectionEPSS 0.6%CVE-2025-3827MEDIUMPHPGurukul Men Salon Management System forgot-password.php sql injectionEPSS 0.6%CVE-2025-3307MEDIUMcode-projects Blood Bank Management System reset.php sql injectionEPSS 0.6%CVE-2025-13344MEDIUMSourceCodester Train Station Ticketing System ajax.php sql injectionEPSS 0.6%CVE-2025-2927MEDIUMESAFENET CDG getFileTypeList.jsp sql injectionEPSS 0.6%CVE-2025-2057MEDIUMPHPGurukul Emergency Ambulance Hiring Portal about-us.php sql injectionEPSS 0.6%CVE-2025-7350HIGHRockwell Automation Stratix® IOS Cross-Site Request Forgery to Code Execution VulnerabilityEPSS 0.6%CVE-2024-11241MEDIUMcode-projects Job Recruitment reset.php sql injectionEPSS 0.6%