Falhas do tipo CWE-74

4.754 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-5583MEDIUMCodeAstro Real Estate Management System register.php sql injectionEPSS 0.6%CVE-2025-5626MEDIUMCampcodes Online Teacher Record Management System edit-subjects-detail.php sql injectionEPSS 0.6%CVE-2022-30991—HTML injection via report nameEPSS 0.6%CVE-2024-12794MEDIUMCodezips E-Commerce Site editorder.php sql injectionEPSS 0.6%CVE-2025-4195MEDIUMitsourcecode Gym Management System ajax.php sql injectionEPSS 0.6%CVE-2025-3553MEDIUMphpshe admin.php pe_delete sql injectionEPSS 0.6%CVE-2025-4734MEDIUMCampcodes Sales and Inventory System ci_update.php sql injectionEPSS 0.6%CVE-2024-11968MEDIUMcode-projects Farmacia pagamento.php sql injectionEPSS 0.6%CVE-2025-4192MEDIUMitsourcecode Restaurant Management System category_save.php sql injectionEPSS 0.6%CVE-2022-38191MEDIUMHTML injection vulnerability in Portal for ArcGISEPSS 0.6%CVE-2025-3589MEDIUMSourceCodester Music Class Enrollment System manage_class.php sql injectionEPSS 0.6%CVE-2025-4728MEDIUMSourceCodester Best Online News Portal search.php sql injectionEPSS 0.6%CVE-2025-5078MEDIUMPHPGurukul/Campcodes Online Shopping Portal subcategory.php sql injectionEPSS 0.6%CVE-2025-4193MEDIUMitsourcecode Restaurant Management System category_update.php sql injectionEPSS 0.6%CVE-2025-0535MEDIUMCodezips Gym Management System edit_mem_submit.php sql injectionEPSS 0.5%CVE-2025-1183MEDIUMCodeZips Gym Management System more-userprofile.php sql injectionEPSS 0.5%CVE-2025-1958MEDIUMaaluoxiang oa_system address-mapper.xml sql injectionEPSS 0.5%CVE-2025-0943MEDIUMitsourcecode Tailoring Management System deldoc.php sql injectionEPSS 0.5%CVE-2025-0536MEDIUM1000 Projects Attendance Tracking Management System edit_action.php sql injectionEPSS 0.5%CVE-2024-12981MEDIUMCodeAstro Car Rental System bookingconfirm.php sql injectionEPSS 0.5%