Fallos del tipo CWE-89

12.894 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-29301HIGHSourceCodester PHP Task Management System 1.0 is vulnerable to SQL Injection via update-admin.php?admin_id=EPSS 0.8%CVE-2019-7484—Authenticated SQL Injection in SonicWall SMA100 allow user to gain read-only access to unauthorized resources using viewcacert CGI script. TEPSS 0.8%CVE-2024-3770MEDIUMPHPGurukul Student Record System sql injectionEPSS 0.8%CVE-2023-30605MEDIUMMultiple SQL injections in sql/instance.py param_edit method in Archery - GHSL-2022-104EPSS 0.8%CVE-2023-30557MEDIUMSQL injection in data_dictionary.py table_info method in Archery - GHSL-2022-106EPSS 0.8%CVE-2022-39056CRITICALChanging Information Technology Inc. RAVA certificate validation system - SQL InjectionEPSS 0.8%CVE-2023-2097MEDIUMSourceCodester Vehicle Service Management System Master.php sql injectionEPSS 0.8%CVE-2022-44414HIGHAutomotive Shop Management System v1.0 is vulnerable to SQL Injection via /asms/admin/services/manage_service.php?id=.EPSS 0.8%CVE-2022-44820HIGHAutomotive Shop Management System v1.0 is vulnerable to SQL Injection via /asms/admin/?page=transactions/manage_transaction&id=.EPSS 0.8%CVE-2022-43232HIGHCanteen Management System v1.0 was discovered to contain a SQL injection vulnerability via the userid parameter at /php_action/fetchOrderDatEPSS 0.8%CVE-2022-43353HIGHSanitization Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/?page=orders/viewEPSS 0.8%CVE-2022-43230HIGHSimple Cold Storage Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/?page=bookEPSS 0.8%CVE-2024-7801MEDIUMSQL injection in get_chart_data in TimeProvider 4100EPSS 0.8%CVE-2022-43228HIGHBarangay Management System v1.0 was discovered to contain a SQL injection vulnerability via the hidden_id parameter at /clearance/clearance.EPSS 0.8%CVE-2022-42990HIGHFood Ordering Management System v1.0 was discovered to contain a SQL injection vulnerability via the component /foms/all-orders.php?status=CEPSS 0.8%CVE-2022-43233HIGHCanteen Management System v1.0 was discovered to contain a SQL injection vulnerability via the userid parameter at /php_action/fetchSelectedEPSS 0.8%CVE-2022-43354HIGHSanitization Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/?page=orders/manaEPSS 0.8%CVE-2023-24789HIGHjeecg-boot v3.4.4 was discovered to contain an authenticated SQL injection vulnerability via the building block report component.EPSS 0.8%CVE-2022-36030CRITICALSQL Injection in Project-nexusEPSS 0.8%CVE-2023-4545MEDIUMIBOS OA export&checkids=x sql injectionEPSS 0.8%