Fallos del tipo CWE-89

12.894 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-11648MEDIUM1000 Projects Beauty Parlour Management System add-customer.php sql injectionEPSS 0.9%CVE-2024-3363HIGHSourceCodester Online Library System index.php sql injectionEPSS 0.9%CVE-2024-3439HIGHSourceCodester Prison Management System login.php sql injectionEPSS 0.9%CVE-2024-3348HIGHSourceCodester Aplaya Beach Resort Online Reservation System index.php sql injectionEPSS 0.9%CVE-2024-11649MEDIUM1000 Projects Beauty Parlour Management System search-appointment.php sql injectionEPSS 0.9%CVE-2024-3438HIGHSourceCodester Prison Management System login.php sql injectionEPSS 0.9%CVE-2024-5517MEDIUMitsourcecode Online Blood Bank Management System changepwd.php sql injectionEPSS 0.9%CVE-2026-1312MEDIUMPotential SQL injection via QuerySet.order_by and FilteredRelationEPSS 0.9%CVE-2024-11590MEDIUM1000 Projects Bookstore Management System forget_password_process.php sql injectionEPSS 0.9%CVE-2023-33762CRITICALeMedia Consulting simpleRedak up to v2.47.23.05 was discovered to contain a SQL injection vulnerability via the Activity parameter.EPSS 0.9%CVE-2020-24600CRITICALShilpi CAPExWeb 1.1 allows SQL injection via a servlet/capexweb.cap_sendMail GET request.EPSS 0.9%CVE-2022-48114CRITICALRuoYi up to v4.7.5 was discovered to contain a SQL injection vulnerability via the component /tool/gen/createTable.EPSS 0.9%CVE-2023-34548CRITICALSimple Customer Relationship Management 1.0 is vulnerable to SQL Injection via the email parameter.EPSS 0.9%CVE-2022-40446HIGHZZCMS 2022 was discovered to contain a SQL injection vulnerability via the component /admin/sendmailto.php?tomail=&groupid=.EPSS 0.9%CVE-2023-39365MEDIUMUnchecked regular expressions can lead to SQL Injection and data leakage in CactiEPSS 0.9%CVE-2023-31519CRITICALPharmacy Management System v1.0 was discovered to contain a SQL injection vulnerability via the email parameter at login_core.php.EPSS 0.9%CVE-2023-24084CRITICALChiKoi v1.0 was discovered to contain a SQL injection vulnerability via the load_file function.EPSS 0.9%CVE-2021-36484CRITICALSQL injection vulnerability in JIZHICMS 1.9.5 allows attackers to run arbitrary SQL commands via add or edit article page.EPSS 0.9%CVE-2022-2667MEDIUMSourceCodester Loan Management System delete_lplan.php sql injectionEPSS 0.9%CVE-2022-2643MEDIUMSourceCodester Online Admission System POST Parameter sql injectionEPSS 0.8%