Falhas do tipo CWE-74

4.749 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-1131MEDIUMYonyou KSOA HTTP GET Parameter save_catalog.jsp sql injectionEPSS 0.6%CVE-2026-82611MEDIUMitsourcecode Online Medicine Delivery System Customer Login login.php cusAuthentication sql injectionEPSS 0.6%CVE-2026-14648MEDIUMcode-projects Online Voting System Login authentication.php test_input sql injectionEPSS 0.6%CVE-2026-4500MEDIUMbagofwords1 bagofwords code_execution.py generate_df injectionEPSS 0.6%CVE-2026-82610MEDIUMitsourcecode Online Medicine Delivery System Login login.php employeeAuthentication sql injectionEPSS 0.6%CVE-2026-92366MEDIUMcode-projects Matrimonial System Regular Search search.php sql injectionEPSS 0.6%CVE-2023-23749HIGHExtension - miniorange - LDAP Integration - LDAP Injection (username)EPSS 0.6%CVE-2025-3312MEDIUMPHPGurukul Men Salon Management System add-customer-services.php sql injectionEPSS 0.6%CVE-2025-2113MEDIUMAT Software Solutions ATSVD Esqueceu a senha sql injectionEPSS 0.6%CVE-2026-55100HIGHhashi-vault-js has a path traversal and query parameter injectionEPSS 0.6%CVE-2025-2654MEDIUMSourceCodester AC Repair and Services System manage_service.php sql injectionEPSS 0.6%CVE-2024-13204MEDIUMkurniaramadhan E-Commerce-PHP blog-details.php sql injectionEPSS 0.6%CVE-2026-78637MEDIUMFdawgs node-poppler Argument Injection index.js pdfUnite argument injectionEPSS 0.6%CVE-2025-8339MEDIUMcode-projects Intern Membership Management System student_login.php sql injectionEPSS 0.6%CVE-2026-90809MEDIUMHKUDS nanobot ExecTool shell.py ExecTool._spawn argument injectionEPSS 0.6%CVE-2025-3369MEDIUMxxyopen Novel-Plus list sql injectionEPSS 0.6%CVE-2025-3120MEDIUMSourceCodester Apartment Visitors Management System add-apartment.php sql injectionEPSS 0.6%CVE-2025-3118MEDIUMSourceCodester Online Tutor Portal view_course.php sql injectionEPSS 0.6%CVE-2025-9692MEDIUMCampcodes Online Shopping System product.php sql injectionEPSS 0.6%CVE-2025-2112MEDIUMuser-xiangpeng yaoqishan MediaInfoService.java getMediaLisByFilter sql injectionEPSS 0.6%