Falhas do tipo CWE-74

4.753 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-3120MEDIUMSourceCodester Apartment Visitors Management System add-apartment.php sql injectionEPSS 0.6%CVE-2025-3140MEDIUMSourceCodester Online Medicine Ordering System view_category.php sql injectionEPSS 0.6%CVE-2025-3118MEDIUMSourceCodester Online Tutor Portal view_course.php sql injectionEPSS 0.6%CVE-2025-2112MEDIUMuser-xiangpeng yaoqishan MediaInfoService.java getMediaLisByFilter sql injectionEPSS 0.6%CVE-2025-3209MEDIUMcode-projects Patient Record Management System add_patient.php sql injectionEPSS 0.6%CVE-2025-9692MEDIUMCampcodes Online Shopping System product.php sql injectionEPSS 0.6%CVE-2025-1576MEDIUMcode-projects Real Estate Property Management System ajax_state.php sql injectionEPSS 0.6%CVE-2025-22978CRITICALeladmin <=2.7 is vulnerable to CSV Injection in the exception log download module.EPSS 0.6%CVE-2024-12789MEDIUMPbootCMS IndexController.php code injectionEPSS 0.6%CVE-2025-13786MEDIUMtaosir WTCMS index.php fetch code injectionEPSS 0.6%CVE-2025-4026MEDIUMPHPGurukul Nipah Virus Testing Management System profile.php sql injectionEPSS 0.6%CVE-2025-3310MEDIUMcode-projects Blood Bank Management System delete.php sql injectionEPSS 0.6%CVE-2025-3316MEDIUMPHPGurukul Men Salon Management System search-invoices.php sql injectionEPSS 0.6%CVE-2025-4034MEDIUMprojectworlds Online Examination System inser_doc_process.php sql injectionEPSS 0.6%CVE-2025-3309MEDIUMcode-projects Blood Bank Management System campsdetails.php sql injectionEPSS 0.6%CVE-2025-0168MEDIUMcode-projects Job Recruitment _feedback_system.php sql injectionEPSS 0.6%CVE-2025-3314MEDIUMSourceCodester Apartment Visitor Management System forgotpw.php sql injectionEPSS 0.6%CVE-2025-3998MEDIUMCodeAstro Membership Management System renew.php sql injectionEPSS 0.6%CVE-2025-3339MEDIUMcodeprojects Online Restaurant Management System user_update.php sql injectionEPSS 0.6%CVE-2025-4024MEDIUMitsourcecode Placement Management System add_drive.php sql injectionEPSS 0.6%