Falhas do tipo CWE-74

4.755 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-4875MEDIUMCampcodes Online Shopping Portal forgot-password.php sql injectionEPSS 0.5%CVE-2025-4864MEDIUMitsourcecode Restaurant Management System finished.php sql injectionEPSS 0.5%CVE-2025-1962MEDIUMprojectworlds Online Hotel Booking addroom.php sql injectionEPSS 0.5%CVE-2025-4895MEDIUMSourceCodester Doctors Appointment System delete-session.php sql injectionEPSS 0.5%CVE-2025-4881MEDIUMitsourcecode Restaurant Management System user_save.php sql injectionEPSS 0.5%CVE-2025-4900MEDIUMCampcodes Sales and Inventory System payment.php sql injectionEPSS 0.5%CVE-2025-4882MEDIUMitsourcecode Restaurant Management System team_update.php sql injectionEPSS 0.5%CVE-2025-4837MEDIUMprojectworlds Student Project Allocation System make_group_sql.php sql injectionEPSS 0.5%CVE-2025-4899MEDIUMCampcodes Sales and Inventory System transaction_update.php sql injectionEPSS 0.5%CVE-2025-1952MEDIUMPHPGurukul Restaurant Table Booking System password-recovery.php sql injectionEPSS 0.5%CVE-2025-1857MEDIUMPHPGurukul Nipah Virus Testing Management System check_availability.php sql injectionEPSS 0.5%CVE-2024-12007MEDIUMcode-projects Farmacia visualizar-produto.php sql injectionEPSS 0.5%CVE-2024-12360MEDIUMcode-projects Online Class and Exam Scheduling System class_update.php sql injectionEPSS 0.5%CVE-2026-1130MEDIUMYonyou KSOA HTTP GET Parameter worksadd_plan.jsp sql injectionEPSS 0.5%CVE-2025-3171MEDIUMProject Worlds Online Lawyer Management System approve_lawyer.php sql injectionEPSS 0.5%CVE-2025-0563MEDIUMcode-projects Fantasy-Cricket update.php sql injectionEPSS 0.5%CVE-2025-0872MEDIUMitsourcecode Tailoring Management System addpayment.php sql injectionEPSS 0.5%CVE-2025-0873MEDIUMitsourcecode Tailoring Management System customeredit.php sql injectionEPSS 0.5%CVE-2025-1380MEDIUMCodezips Gym Management System del_plan.php sql injectionEPSS 0.5%CVE-2025-1820MEDIUMzj1983 zz ZworkflowAction.java getOaWid sql injectionEPSS 0.5%