Falhas do tipo CWE-74

4.766 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-4358MEDIUMPHPGurukul Company Visitor Management System admin-profile.php sql injectionEPSS 0.5%CVE-2025-4818MEDIUMSourceCodester Doctor's Appointment System GET Parameter delete-doctor.php sql injectionEPSS 0.5%CVE-2025-6154MEDIUMPHPGurukul Hostel Management System login.inc.php sql injectionEPSS 0.5%CVE-2025-4771MEDIUMPHPGurukul Online Course Registration course.php sql injectionEPSS 0.5%CVE-2025-0487MEDIUMFanli2012 native-php-cms cat_edit.php sql injectionEPSS 0.5%CVE-2025-6155MEDIUMPHPGurukul Hostel Management System login-hm.inc.php sql injectionEPSS 0.5%CVE-2025-5003MEDIUMprojectworlds Online Time Table Generator semester_ajax.php sql injectionEPSS 0.5%CVE-2025-4363MEDIUMitsourcecode Gym Management System ajax.php sql injectionEPSS 0.5%CVE-2025-6153MEDIUMPHPGurukul Hostel Management System students.php sql injectionEPSS 0.5%CVE-2025-6355MEDIUMSourceCodester Online Hotel Reservation System execeditroom.php sql injectionEPSS 0.5%CVE-2025-4710MEDIUMCampcodes Sales and Inventory System transaction.php sql injectionEPSS 0.5%CVE-2025-4816MEDIUMSourceCodester Doctor's Appointment System GET Parameter appointment.php sql injectionEPSS 0.5%CVE-2025-5006MEDIUMCampcodes Online Shopping Portal category.php sql injectionEPSS 0.5%CVE-2025-4359MEDIUMitsourcecode Gym Management System ajax.php sql injectionEPSS 0.5%CVE-2025-4722MEDIUMitsourcecode Placement Management System edit_profile.php sql injectionEPSS 0.5%CVE-2025-5032MEDIUMCampcodes Online Shopping Portal edit-category.php sql injectionEPSS 0.5%CVE-2025-8811MEDIUMcode-projects Simple Art Gallery registration.php sql injectionEPSS 0.5%CVE-2025-4711MEDIUMCampcodes Sales and Inventory System stockin_add.php sql injectionEPSS 0.5%CVE-2025-4699MEDIUMPHPGurukul Apartment Visitors Management System visitors-form.php sql injectionEPSS 0.5%CVE-2025-5008MEDIUMprojectworlds Online Time Table Generator add_teacher.php sql injectionEPSS 0.5%