Falhas do tipo CWE-74

4.768 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-58493MEDIUMgrav-plugin-database: DSN Parameter Injection via Unsanitized Configuration Values in Connection String ConstructionEPSS 0.5%CVE-2026-2019HIGHCart All In One For WooCommerce <= 1.1.21 - Authenticated (Administrator+) Code Injection via 'sc_assign_page' SettingEPSS 0.5%CVE-2025-11909MEDIUMShenzhen Ruiming Technology Streamax Crocus RepairRecord.do queryLast sql injectionEPSS 0.5%CVE-2024-12952MEDIUMmelMass comfy_mtb Dependency endpoint.py run_command code injectionEPSS 0.5%CVE-2025-53097MEDIUMRoo Code extension vulnerable to Potential Information Leakage via JSON SchemaEPSS 0.5%CVE-2025-11911MEDIUMShenzhen Ruiming Technology Streamax Crocus DeviceFault.do Query sql injectionEPSS 0.5%CVE-2025-11912MEDIUMShenzhen Ruiming Technology Streamax Crocus DeviceState.do Query sql injectionEPSS 0.5%CVE-2025-11910MEDIUMShenzhen Ruiming Technology Streamax Crocus MemoryState.do query sql injectionEPSS 0.5%CVE-2024-42903MEDIUMA Host header injection vulnerability in the password reset function of LimeSurvey v.6.6.1+240806 and before allows attackers to send users EPSS 0.5%CVE-2025-6096MEDIUMcodesiddhant Jasmin Ransomware dashboard.php sql injectionEPSS 0.5%CVE-2025-8330MEDIUMcode-projects Vehicle Management edit1.php sql injectionEPSS 0.5%CVE-2025-8327MEDIUMcode-projects Exam Form Submission delete_s8.php sql injectionEPSS 0.5%CVE-2025-8443MEDIUMcode-projects Online Medicine Guide login.php sql injectionEPSS 0.5%CVE-2025-5881MEDIUMcode-projects Chat System confirm_password.php sql injectionEPSS 0.5%CVE-2025-6502MEDIUMcode-projects Inventory Management System changePassword.php sql injectionEPSS 0.5%CVE-2025-8371MEDIUMcode-projects Exam Form Submission update_s5.php sql injectionEPSS 0.5%CVE-2025-6578MEDIUMcode-projects Simple Online Hotel Reservation System delete_account.php sql injectionEPSS 0.5%CVE-2025-8253MEDIUMcode-projects Exam Form Submission delete_s6.php sql injectionEPSS 0.5%CVE-2025-2984MEDIUMcode-projects Payroll Management System delete.php sql injectionEPSS 0.5%CVE-2025-8250MEDIUMcode-projects Exam Form Submission update_s4.php sql injectionEPSS 0.5%