Falhas do tipo CWE-74

4.768 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-14529MEDIUMCampcodes Retro Basketball Shoes Online Store admin_running.php sql injectionEPSS 0.5%CVE-2025-15206MEDIUMCampcodes Supplier Management System add_area.php sql injectionEPSS 0.5%CVE-2025-11036MEDIUMcode-projects E-Commerce Website admin_account_update.php sql injectionEPSS 0.5%CVE-2025-9592MEDIUMitsourcecode Apartment Management System bill_info.php sql injectionEPSS 0.5%CVE-2025-15207MEDIUMCampcodes Supplier Management System view_products.php sql injectionEPSS 0.5%CVE-2025-8935MEDIUM1000 Projects Sales Management System custcmp.php sql injectionEPSS 0.5%CVE-2025-11344MEDIUMILIAS Certificate Import code injectionEPSS 0.5%CVE-2025-12325MEDIUMSourceCodester Best Salon Management System forgot-password.php sql injectionEPSS 0.5%CVE-2025-4786MEDIUMSourceCodester/oretnom23 Stock Management System view_return sql injectionEPSS 0.5%CVE-2023-4478MEDIUMParameter tampering in the registration resulting in blocked accounts to be createdEPSS 0.5%CVE-2026-1121MEDIUMYonyou KSOA HTTP GET Parameter del_workplan.jsp sql injectionEPSS 0.5%CVE-2025-4248MEDIUMSourceCodester Simple To-Do List System complete_task.php sql injectionEPSS 0.5%CVE-2025-8960MEDIUMCampcodes Online Flight Booking Management System save_airlines.php sql injectionEPSS 0.5%CVE-2025-2664MEDIUMCodeZips Hospital Management System suadpeted.php sql injectionEPSS 0.5%CVE-2025-9021MEDIUMSourceCodester Online Bank Management System transfer.php sql injectionEPSS 0.5%CVE-2025-2044MEDIUMcode-projects Blood Bank Management System delete_bloodGroup.php sql injectionEPSS 0.5%CVE-2025-2039MEDIUMcode-projects Blood Bank Management System delete_members.php sql injectionEPSS 0.5%CVE-2025-9022MEDIUMSourceCodester Online Bank Management System statements.php sql injectionEPSS 0.5%CVE-2025-11314MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findSingConfigPage.do findRolePage sql injectionEPSS 0.5%CVE-2024-10809MEDIUMcode-projects E-Health Care System chat.php sql injectionEPSS 0.5%