Falhas do tipo CWE-74

4.745 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-9662MEDIUMcode-projects Simple Grading System Admin Panel login.php sql injectionEPSS 0.6%CVE-2025-10802MEDIUMcode-projects Online Bidding System remove.php sql injectionEPSS 0.6%CVE-2025-10841MEDIUMcode-projects Online Bidding System weweee.php sql injectionEPSS 0.6%CVE-2025-9766MEDIUMitsourcecode Sports Management System facilitator.php sql injectionEPSS 0.6%CVE-2025-10801MEDIUMSourceCodester Pet Grooming Management Software edit_tax.php sql injectionEPSS 0.6%CVE-2025-3331MEDIUMcodeprojects Online Restaurant Management System payment_save.php sql injectionEPSS 0.6%CVE-2025-3308MEDIUMcode-projects Blood Bank Management System viewrequest.php sql injectionEPSS 0.6%CVE-2025-3330MEDIUMcodeprojects Online Restaurant Management System reservation_save.php sql injectionEPSS 0.6%CVE-2025-3332MEDIUMcodeprojects Online Restaurant Management System menu_save.php sql injectionEPSS 0.6%CVE-2026-3135MEDIUMitsourcecode News Portal Project add-category.php sql injectionEPSS 0.6%CVE-2026-2865MEDIUMitsourcecode Agri-Trading Online Shopping System HTTP POST Request productcontroller.php sql injectionEPSS 0.6%CVE-2026-2690MEDIUMitsourcecode Event Management System Admin Login ajax.php sql injectionEPSS 0.6%CVE-2026-3069MEDIUMitsourcecode Document Management System edtlbls.php sql injectionEPSS 0.6%CVE-2026-2691MEDIUMitsourcecode Event Management System manage_register.php sql injectionEPSS 0.6%CVE-2026-3042MEDIUMitsourcecode Event Management System index.php sql injectionEPSS 0.6%CVE-2026-3133MEDIUMitsourcecode Document Management System Login loging.php sql injectionEPSS 0.6%CVE-2026-2689MEDIUMitsourcecode Event Management System manage_booking.php sql injectionEPSS 0.6%CVE-2026-3046MEDIUMitsourcecode E-Logbook with Health Monitoring System for COVID-19 check_profile_old.php sql injectionEPSS 0.6%CVE-2026-2848MEDIUMSourceCodester Simple Responsive Tourism Website Registration Master.php sql injectionEPSS 0.6%CVE-2026-3068MEDIUMitsourcecode Document Management System deluser.php sql injectionEPSS 0.6%