Fallos del tipo CWE-89

12.897 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2023-3617HIGHSourceCodester Best POS Management System Login Page admin_class.php sql injectionEPSS 0.8%CVE-2024-35275MEDIUMA improper neutralization of special elements used in an sql command ('sql injection') in Fortinet FortiAnalyzer version 7.4.0 through 7.4.2EPSS 0.8%CVE-2023-2669MEDIUMSourceCodester Lost and Found Information System GET Parameter sql injectionEPSS 0.8%CVE-2023-1941HIGHSourceCodester Simple and Beautiful Shopping Cart System login.php sql injectionEPSS 0.8%CVE-2023-49970CRITICALCustomer Support System v1 was discovered to contain a SQL injection vulnerability via the subject parameter at /customer_support/ajax.php?aEPSS 0.8%CVE-2023-1741MEDIUMjeecg-boot Sleep Command SysDictMapper.java sql injectionEPSS 0.8%CVE-2024-7635MEDIUMcode-projects Simple Ticket Booking Registration register_insert.php sql injectionEPSS 0.8%CVE-2025-1750CRITICALSQL Injection in run-llama/llama_indexEPSS 0.8%CVE-2024-55509CRITICALSQL injection vulnerability in CodeAstro Complaint Management System v.1.0 allows a remote attacker to execute arbitrary code and escalate pEPSS 0.8%CVE-2026-62895HIGHAzure Arc SQL Server Extension Elevation of Privilege VulnerabilityEPSS 0.8%CVE-2026-54658CRITICAL@hypequery/clickhouse has SQL Injection in parameter escaping that allows arbitrary SQL executionEPSS 0.8%CVE-2021-37197—A vulnerability has been identified in COMOS V10.2 (All versions only if web components are used), COMOS V10.3 (All versions < V10.3.3.3 onlEPSS 0.8%CVE-2023-2201HIGHWeb Directory Free <= 1.6.8 - Authenticated (Contributor+) SQL Injection via post_idEPSS 0.8%CVE-2024-25210CRITICALSimple Expense Tracker v1.0 was discovered to contain a SQL injection vulnerability via the expense parameter at /endpoint/delete_expense.phEPSS 0.8%CVE-2024-40477CRITICALA SQL injection vulnerability in "/oahms/admin/forgot-password.php" in PHPGurukul Old Age Home Management System v1.0 allows an attacker to EPSS 0.8%CVE-2023-24780CRITICALFunadmin v3.2.0 was discovered to contain a SQL injection vulnerability via the id parameter at /databases/table/columns.EPSS 0.8%CVE-2024-25209CRITICALBarangay Population Monitoring System 1.0 was discovered to contain a SQL injection vulnerability via the resident parameter at /endpoint/deEPSS 0.8%CVE-2024-25211CRITICALSimple Expense Tracker v1.0 was discovered to contain a SQL injection vulnerability via the category parameter at /endpoint/delete_category.EPSS 0.8%CVE-2024-5384MEDIUMSourceCodester Facebook News Feed Like index.php sql injectionEPSS 0.8%CVE-2024-54292CRITICALWordPress Appsplate plugin <= 2.1.3 - SQL Injection vulnerabilityEPSS 0.8%