Falhas do tipo CWE-74

4.755 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-0792MEDIUMESAFENET CDG sdTodoDetail.jsp sql injectionEPSS 0.5%CVE-2025-7757MEDIUMPHPGurukul Land Record System edit-property.php sql injectionEPSS 0.5%CVE-2024-12351MEDIUMJFinalCMS File Content ContentModel.java findPage sql injectionEPSS 0.5%CVE-2025-2036MEDIUMs-a-zhd Ecommerce-Website-using-PHP details.php sql injectionEPSS 0.5%CVE-2026-5577MEDIUMSong-Li cross_browser details Endpoint uniquemachine_app.py sql injectionEPSS 0.5%CVE-2025-2041MEDIUMs-a-zhd Ecommerce-Website-using-PHP shop.php sql injectionEPSS 0.5%CVE-2025-0791MEDIUMESAFENET CDG sdDoneDetail.jsp sql injectionEPSS 0.5%CVE-2024-12938MEDIUMcode-projects Simple Admin Panel updateOrderStatus.php sql injectionEPSS 0.5%CVE-2026-1593MEDIUMitsourcecode Society Management System edit_expenses_query.php sql injectionEPSS 0.5%CVE-2026-0578MEDIUMcode-projects Online Product Reservation System delete.php sql injectionEPSS 0.5%CVE-2025-0205MEDIUMcode-projects Online Shoe Store details2.php sql injectionEPSS 0.5%CVE-2024-12898MEDIUM1000 Projects Attendance Tracking Management System faculty_action.php sql injectionEPSS 0.5%CVE-2025-0212MEDIUMCampcodes Student Grading System view_students.php sql injectionEPSS 0.5%CVE-2025-12921MEDIUMOpenClinica Community Edition CRF Data Import ImportCRFData xml injectionEPSS 0.5%CVE-2025-15425MEDIUMYonyou KSOA HTTP GET Parameter del_user.jsp sql injectionEPSS 0.5%CVE-2026-47634HIGHMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.5%CVE-2025-6938MEDIUMcode-projects Simple Pizza Ordering System editcus.php sql injectionEPSS 0.5%CVE-2026-3057MEDIUMa54552239 pearProjectApi Backend Task.php dateTotalForProject sql injectionEPSS 0.5%CVE-2025-2642MEDIUMPHPGurukul Art Gallery Management System edit-art-product-detail.php sql injectionEPSS 0.5%CVE-2026-15441MEDIUMProduct Table & List Builder For WooCommerce <= 5.6.0 - Unauthenticated CSS Injection via 'laptop_scroll_offset' ParameterEPSS 0.5%