Falhas do tipo CWE-74

4.746 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-4176MEDIUMPHPGurukul Blood Bank & Donor Management System request-received-bydonar.php sql injectionEPSS 0.6%CVE-2026-4014MEDIUMitsourcecode Cafe Reservation System Registration signup.php sql injectionEPSS 0.6%CVE-2025-4910MEDIUMPHPGurukul Zoo Management System edit-animal-details.php sql injectionEPSS 0.6%CVE-2025-4917MEDIUMPHPGurukul Auto Taxi Stand Management System new-autoortaxi-entry-form.php sql injectionEPSS 0.6%CVE-2025-4361MEDIUMPHPGurukul Company Visitor Management System department.php sql injectionEPSS 0.6%CVE-2025-4304MEDIUMPHPGurukul Cyber Cafe Management System adminprofile.php sql injectionEPSS 0.6%CVE-2025-4331MEDIUMSourceCodester Online Student Clearance System login.php sql injectionEPSS 0.6%CVE-2026-3746MEDIUMSourceCodester Simple Responsive Tourism Website Login Login.php sql injectionEPSS 0.6%CVE-2025-4313MEDIUMSourceCodester Advanced Web Store admin_addnew_product.php sql injectionEPSS 0.6%CVE-2026-5334MEDIUMitsourcecode Online Enrollment System Parameter index.php sql injectionEPSS 0.6%CVE-2026-3981MEDIUMitsourcecode Online Doctor Appointment System doctor_action.php sql injectionEPSS 0.6%CVE-2025-4174MEDIUMPHPGurukul COVID19 Testing Management System login.php sql injectionEPSS 0.6%CVE-2025-4906MEDIUMPHPGurukul Notice Board System login.php sql injectionEPSS 0.6%CVE-2025-4191MEDIUMPHPGurukul Employee Record Management System editmyeducation.php sql injectionEPSS 0.6%CVE-2025-4314MEDIUMSourceCodester Advanced Web Store index.php sql injectionEPSS 0.6%CVE-2025-4907MEDIUMPHPGurukul Daily Expense Tracker System forgot-password.php sql injectionEPSS 0.6%CVE-2026-4223MEDIUMitsourcecode Payroll Management System manage_employee.php sql injectionEPSS 0.6%CVE-2026-3980MEDIUMitsourcecode Online Doctor Appointment System patient_action.php sql injectionEPSS 0.6%CVE-2026-3744MEDIUMcode-projects Student Web Portal signup.php valreg_passwdation sql injectionEPSS 0.6%CVE-2025-5756MEDIUMcode-projects Real Estate Property Management System EditCity.php sql injectionEPSS 0.6%