Falhas do tipo CWE-74

4.747 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2024-12489MEDIUMcode-projects Online Class and Exam Scheduling System term.php sql injectionEPSS 0.6%CVE-2025-5400MEDIUMchaitak-gorai Blogbook GET Parameter user.php sql injectionEPSS 0.6%CVE-2024-12485MEDIUMcode-projects Online Class and Exam Scheduling System department.php sql injectionEPSS 0.6%CVE-2026-20272CRITICALCisco IOS XE Software Security Hardening ReleaseEPSS 0.6%CVE-2025-1611MEDIUMShopXO Template ThemeAdminService.php injectionEPSS 0.6%CVE-2025-4022MEDIUMweb-arena-x webarena evaluators.py HTMLContentEvaluator code injectionEPSS 0.6%CVE-2026-4784MEDIUMcode-projects Simple Laundry System Parameter checkcheckout.php sql injectionEPSS 0.6%CVE-2026-3759MEDIUMprojectworlds Online Art Gallery Shop adminHome.php sql injectionEPSS 0.6%CVE-2024-11074MEDIUMitsourcecode Tailoring Management System incadd.php sql injectionEPSS 0.6%CVE-2026-5257MEDIUMcode-projects Simple Laundry System Parameter delstaffinfo.php sql injectionEPSS 0.6%CVE-2026-5368MEDIUMprojectworlds Car Rental Project Parameter login.php sql injectionEPSS 0.6%CVE-2026-5019MEDIUMcode-projects Simple Food Order System Parameter all-orders.php sql injectionEPSS 0.6%CVE-2026-3406MEDIUMprojectworlds Online Art Gallery Shop Registration registration.php sql injectionEPSS 0.6%CVE-2026-3705MEDIUMcode-projects Simple Flight Ticket Booking System Adminsearch.php sql injectionEPSS 0.6%CVE-2026-3730MEDIUMitsourcecode Free Hotel Reservation System index.php sql injectionEPSS 0.6%CVE-2026-3411MEDIUMitsourcecode University Management System admin_single_student_update.php sql injectionEPSS 0.6%CVE-2026-5017MEDIUMcode-projects Simple Food Order System Parameter all-tickets.php sql injectionEPSS 0.6%CVE-2026-5256MEDIUMcode-projects Simple Laundry System Parameter modify.php sql injectionEPSS 0.6%CVE-2026-5018MEDIUMcode-projects Simple Food Order System Parameter register-router.php sql injectionEPSS 0.6%CVE-2026-3708MEDIUMcode-projects Simple Flight Ticket Booking System login.php sql injectionEPSS 0.6%