Fallos del tipo CWE-89

12.895 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-7731CRITICALSECOM Dr.ID Access control system - SQL injectionEPSS 0.8%CVE-2024-4796MEDIUMCampcodes Online Laundry Management System manage_inv.php sql injectionEPSS 0.8%CVE-2024-4795MEDIUMCampcodes Online Laundry Management System manage_user.php sql injectionEPSS 0.8%CVE-2023-30555MEDIUMSQL injection in sql_optimize.py explain method in Archery - GHSL-2022-108EPSS 0.8%CVE-2023-30554MEDIUMSQL injection in sql_api/api_workflow.py endpoint in Archery - GHSL-2022-103EPSS 0.8%CVE-2022-29419MEDIUMWordPress 3xSocializer plugin <= 0.98.22 - Authenticated SQL Injection (SQLi) vulnerabilityEPSS 0.8%CVE-2023-30558MEDIUMMultiple SQL injections in sql/data_dictionary.py table_list method in Archery - GHSL-2022-105EPSS 0.8%CVE-2023-4712MEDIUMXintian Smart Table Integrated Management System AddUpdateRole.aspx sql injectionEPSS 0.8%CVE-2025-5579MEDIUMPHPGurukul Dairy Farm Shop Management System search-product.php sql injectionEPSS 0.8%CVE-2023-2344MEDIUMSourceCodester Service Provider Management System HTTP POST Request sql injectionEPSS 0.8%CVE-2023-3003MEDIUMSourceCodester Train Station Ticketing System GET Parameter manage_prices.php sql injectionEPSS 0.8%CVE-2023-2371MEDIUMSourceCodester Online DJ Management System GET Parameter view_details.php sql injectionEPSS 0.8%CVE-2025-22710HIGHWordPress Smart Manager Plugin <= 8.52.0 - SQL Injection vulnerabilityEPSS 0.8%CVE-2023-24642CRITICALJudging Management System v1.0 was discovered to contain a SQL injection vulnerability via the sid parameter at /php-jms/updateTxtview.php.EPSS 0.8%CVE-2024-29876CRITICALSQL injection vulnerability in SentrifugoEPSS 0.8%CVE-2022-46471CRITICALOnline Health Care System v1.0 was discovered to contain a SQL injection vulnerability via the consulting_id parameter at /healthcare/Admin/EPSS 0.8%CVE-2023-23775MEDIUMMultiple improper neutralization of special elements used in SQL commands ('SQL Injection') vulnerabilities [CWE-89] in FortiSOAR 7.2.0 and EPSS 0.8%CVE-2023-24641CRITICALJudging Management System v1.0 was discovered to contain a SQL injection vulnerability via the sid parameter at /php-jms/updateview.php.EPSS 0.8%CVE-2024-28388CRITICALSQL injection vulnerability in SunnyToo stproductcomments module for PrestaShop v.1.0.5 and before, allows a remote attacker to escalate priEPSS 0.8%CVE-2026-57308CRITICALApache Syncope: SQL injection vulnerability in Audit Events searchEPSS 0.8%