Falhas do tipo CWE-74

4.744 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2024-12962MEDIUMcode-projects Job Recruitment _all_edits.php sql injectionEPSS 0.6%CVE-2024-12967MEDIUMcode-projects Job Recruitment _all_edits.php fln_update sql injectionEPSS 0.6%CVE-2024-9324MEDIUMIntelbras InControl Relatório de Operadores Page operador code injectionEPSS 0.6%CVE-2024-12965MEDIUM1000 Projects Portfolio Management System MCA update_ex_detail.php sql injectionEPSS 0.6%CVE-2024-12968MEDIUMcode-projects Job Recruitment _all_edits.php edit_jobpost sql injectionEPSS 0.6%CVE-2024-12966MEDIUMcode-projects Job Recruitment _all_edits.php cn_update sql injectionEPSS 0.6%CVE-2025-4808MEDIUMPHPGurukul Park Ticketing Management System add-normal-ticket.php sql injectionEPSS 0.6%CVE-2026-49098MEDIUMApache Camel: Camel-Kafka: The kafka.OVERRIDE_TOPIC (and other kafka.*) Exchange header constants used non-Camel-prefixed names that bypass the upstream HTTP header filter, allowing an HTTP client to redirect Kafka messages to an arbitrary topicEPSS 0.6%CVE-2025-5574MEDIUMPHPGurukul Dairy Farm Shop Management System add-company.php sql injectionEPSS 0.6%CVE-2025-4781MEDIUMPHPGurukul Park Ticketing Management System forgot-password.php sql injectionEPSS 0.6%CVE-2025-6160MEDIUMSourceCodester Client Database Management System user_customer_create_order.php sql injectionEPSS 0.6%CVE-2023-26919HIGHdelight-nashorn-sandbox 0.2.4 and 0.2.5 is vulnerable to sandbox escape. When allowExitFunctions is set to false, the loadWithNewGlobal funcEPSS 0.6%CVE-2024-12899MEDIUM1000 Projects Attendance Tracking Management System course_action.php sql injectionEPSS 0.6%CVE-2025-0333MEDIUMleiyuxi cy-fast listData sql injectionEPSS 0.6%CVE-2025-0793MEDIUMESAFENET CDG todoDetail.jsp sql injectionEPSS 0.6%CVE-2025-2391MEDIUMcode-projects Blood Bank Management System Admin Login Page admin_login.php sql injectionEPSS 0.6%CVE-2026-3152MEDIUMitsourcecode College Management System teacher-salary.php sql injectionEPSS 0.6%CVE-2025-1959MEDIUMCodezips Gym Management System change_s_pwd.php sql injectionEPSS 0.6%CVE-2024-11121MEDIUM上海灵当信息科技有限公司 Lingdang CRM index.php sql injectionEPSS 0.6%CVE-2026-3153MEDIUMitsourcecode Document Management System register.php sql injectionEPSS 0.6%