Falhas do tipo CWE-74

4.766 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-6355MEDIUMSourceCodester Online Hotel Reservation System execeditroom.php sql injectionEPSS 0.5%CVE-2025-5759MEDIUMPHPGurukul Local Services Search Engine Management System edit-person-detail.php sql injectionEPSS 0.5%CVE-2025-4708MEDIUMCampcodes Sales and Inventory System sales_add.php sql injectionEPSS 0.5%CVE-2025-4703MEDIUMPHPGurukul Vehicle Parking Management System admin-profile.php sql injectionEPSS 0.5%CVE-2025-4698MEDIUMPHPGurukul Directory Management System forget-password.php sql injectionEPSS 0.5%CVE-2025-5980MEDIUMcode-projects Restaurant Order System order.php sql injectionEPSS 0.5%CVE-2025-4739MEDIUMprojectworlds Hospital Database Management System medicines_info.php sql injectionEPSS 0.5%CVE-2025-4705MEDIUMPHPGurukul Vehicle Parking Management System view-incomingvehicle-detail.php sql injectionEPSS 0.5%CVE-2025-4360MEDIUMitsourcecode Gym Management System view_member.php sql injectionEPSS 0.5%CVE-2025-4300MEDIUMitsourcecode Content Management System search_list.php sql injectionEPSS 0.5%CVE-2025-10011MEDIUMPortabilis i-Educar edit sql injectionEPSS 0.5%CVE-2025-5172MEDIUMEcontrata valida sql injectionEPSS 0.5%CVE-2026-10821MEDIUMYoast SEO Premium < 27.6.1 - Author+ Arbitrary .htaccess Directive Injection to RCEEPSS 0.5%CVE-2026-97882MEDIUMmathurvishal CloudClassroom-PHP-Project Faculty Authentication loginlinkfaculty.php sql injectionEPSS 0.5%CVE-2025-1206MEDIUMCodezips Gym Management System viewdetailroutine.php sql injectionEPSS 0.5%CVE-2025-4541MEDIUMLmxCMS POST Request ZtAction.class.php manageZt sql injectionEPSS 0.5%CVE-2025-8235MEDIUMcode-projects Online Ordering System product.php sql injectionEPSS 0.5%CVE-2025-7536MEDIUMCampcodes Sales and Inventory System receipt_credit.php sql injectionEPSS 0.5%CVE-2025-8232MEDIUMcode-projects Online Ordering System delete_user.php sql injectionEPSS 0.5%CVE-2025-8233MEDIUMcode-projects Online Ordering System user.php sql injectionEPSS 0.5%