Fallos del tipo CWE-89

12.905 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2023-1969MEDIUMSourceCodester Online Eyewear Shop GET Parameter manage_stock.php sql injectionEPSS 0.8%CVE-2022-42120CRITICALA SQL injection vulnerability in the Fragment module in Liferay Portal 7.3.3 through 7.4.3.16, and Liferay DXP 7.3 before update 4, and 7.4 EPSS 0.8%CVE-2022-45206CRITICALJeecg-boot v3.4.3 was discovered to contain a SQL injection vulnerability via the component /sys/duplicate/check.EPSS 0.8%CVE-2022-1277CRITICALSQL Injection in Inavitas Solar LogEPSS 0.8%CVE-2024-7764HIGHSQL Injection in vanna-ai/vannaEPSS 0.8%CVE-2023-4899HIGHSQL Injection in mintplex-labs/anything-llmEPSS 0.8%CVE-2023-3062MEDIUMcode-projects Agro-School Management System index.php sql injectionEPSS 0.8%CVE-2022-41416HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /user/update_bEPSS 0.8%CVE-2024-34226CRITICALSQL injection vulnerability in /php-sqlite-vms/?page=manage_visitor&id=1 in SourceCodester Visitor Management System 1.0 allow attackers to EPSS 0.8%CVE-2023-3068MEDIUMCampcodes Retro Cellphone Online Store modal_add_product.php sql injectionEPSS 0.8%CVE-2023-1675MEDIUMSourceCodester School Registration and Fee System GET Parameter edit_stud.php sql injectionEPSS 0.8%CVE-2026-51366CRITICALSQL Injection vulnerability in Bottinelli Informatica Vedo Suite v.1.2.5 allows a remote attacker to execute arbitrary code via the api_vedoEPSS 0.8%CVE-2023-1563MEDIUMSourceCodester Student Study Center Desk Management System assign.php sql injectionEPSS 0.8%CVE-2024-9080MEDIUMcode-projects Student Record System pincode-verification.php sql injectionEPSS 0.8%CVE-2023-24220CRITICALLuckyframeWEB v3.5 was discovered to contain a SQL injection vulnerability via the dataScope parameter at /system/RoleMapper.xml.EPSS 0.8%CVE-2023-47128CRITICALpiccolo SQL Injection via named transaction savepointsEPSS 0.8%CVE-2023-24219CRITICALLuckyframeWEB v3.5 was discovered to contain a SQL injection vulnerability via the dataScope parameter at /system/UserMapper.xml.EPSS 0.8%CVE-2022-45529MEDIUMAeroCMS v0.0.1 was discovered to contain a SQL Injection vulnerability via the post_category_id parameter at \admin\includes\edit_post.php. EPSS 0.8%CVE-2023-1440MEDIUMSourceCodester Automatic Question Paper Generator System GET Parameter manage_user.php sql injectionEPSS 0.8%CVE-2023-24221CRITICALLuckyframeWEB v3.5 was discovered to contain a SQL injection vulnerability via the dataScope parameter at /system/DeptMapper.xml.EPSS 0.8%