Falhas do tipo CWE-74

4.765 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-1167MEDIUMMayuri K Employee Management System Update_User.php sql injectionEPSS 0.5%CVE-2025-5778MEDIUM1000 Projects ABC Courier Management System admin sql injectionEPSS 0.5%CVE-2026-24002CRITICALpyodide sandbox option is insecureEPSS 0.5%CVE-2025-3684MEDIUMXianqi Kindergarten Management System Child Management stu_list.php sql injectionEPSS 0.5%CVE-2024-11058MEDIUMCodeAstro Real Estate Management System About Us Page aboutedit.php sql injectionEPSS 0.5%CVE-2023-52081MEDIUMewen-lbh/ffcss late-Unicode normalization vulnerabilityEPSS 0.5%CVE-2023-39655CRITICALA host header injection vulnerability exists in the NPM package @perfood/couch-auth versions <= 0.20.0. By sending a specially crafted host EPSS 0.5%CVE-2025-3797MEDIUMSeaCMS admin_topic.php sql injectionEPSS 0.5%CVE-2025-0200MEDIUMcode-projects Point of Sales and Inventory Management System search_num.php sql injectionEPSS 0.5%CVE-2025-11422MEDIUMCampcodes Advanced Online Voting Management System login.php sql injectionEPSS 0.5%CVE-2025-8441MEDIUMcode-projects Online Medicine Guide pharsignup.php sql injectionEPSS 0.5%CVE-2025-15425MEDIUMYonyou KSOA HTTP GET Parameter del_user.jsp sql injectionEPSS 0.5%CVE-2025-7894MEDIUMOnyx Chat Interface a3_generate_simple_sql.py generate_simple_sql sql injectionEPSS 0.5%CVE-2025-7888MEDIUMTDuckCloud tduck-platform UserFormDataMapper.java UserFormDataMapper sql injectionEPSS 0.5%CVE-2025-8442MEDIUMcode-projects Online Medicine Guide cussignup.php sql injectionEPSS 0.5%CVE-2025-8376MEDIUMcode-projects Vehicle Management updatebal.php sql injectionEPSS 0.5%CVE-2025-8955MEDIUMPHPGurukul Hospital Management System edit-doctor.php sql injectionEPSS 0.5%CVE-2026-49099MEDIUMApache Camel Salesforce: Non-Camel-prefixed Exchange header constants bypass the HTTP header filter, allowing an HTTP client to influence internal behaviourEPSS 0.5%CVE-2025-4004MEDIUMPHPGurukul COVID19 Testing Management System password-recovery.php sql injectionEPSS 0.5%CVE-2025-3799MEDIUMWCMS AnonymousController.php sql injectionEPSS 0.5%