Fallos del tipo CWE-89

12.916 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2023-31842HIGHSourcecodester Faculty Evaluation System v1.0 is vulnerable to SQL Injection via /eval/index.php?page=edit_faculty&id=.EPSS 0.8%CVE-2026-44381CRITICALMISP: SQL injection via unvalidated ordering parameters in event and shadow attribute listingsEPSS 0.8%CVE-2024-3088HIGHPHPGurukul Emergency Ambulance Hiring Portal Forgot Password Page forgot-password.php sql injectionEPSS 0.8%CVE-2024-3419MEDIUMSourceCodester Online Courseware edit.php sql injectionEPSS 0.8%CVE-2024-3420MEDIUMSourceCodester Online Courseware saveedit.php sql injectionEPSS 0.8%CVE-2024-3425MEDIUMSourceCodester Online Courseware activateall.php sql injectionEPSS 0.8%CVE-2023-3383MEDIUMSourceCodester Game Result Matrix System GET Parameter athlete-profile.php sql injectionEPSS 0.8%CVE-2023-25700HIGHWordPress Tutor LMS Plugin <= 2.1.10 is vulnerable to SQL InjectionEPSS 0.8%CVE-2024-3464MEDIUMSourceCodester Laundry Management System Pelanggan.php laporan_filter sql injectionEPSS 0.8%CVE-2022-44140HIGHJizhicms v2.3.3 was discovered to contain a SQL injection vulnerability via the /Member/memberedit.html component.EPSS 0.8%CVE-2024-57656HIGHAn issue in the sqlc_add_distinct_node component of openlink virtuoso-opensource v7.2.11 allows attackers to cause a Denial of Service (DoS)EPSS 0.8%CVE-2022-45278HIGHJizhicms v2.3.3 was discovered to contain a SQL injection vulnerability via the /index.php/admins/Fields/get_fields.html component.EPSS 0.8%CVE-2024-8368MEDIUMcode-projects Hospital Management System Login index.php sql injectionEPSS 0.8%CVE-2024-57642HIGHAn issue in the dfe_inx_op_col_def_table component of openlink virtuoso-opensource v7.2.11 allows attackers to cause a Denial of Service (DoEPSS 0.8%CVE-2024-57653HIGHAn issue in the qst_vec_set_copy component of openlink virtuoso-opensource v7.2.11 allows attackers to cause a Denial of Service (DoS) via cEPSS 0.8%CVE-2024-57652HIGHAn issue in the numeric_to_dv component of openlink virtuoso-opensource v7.2.11 allows attackers to cause a Denial of Service (DoS) via crafEPSS 0.8%CVE-2023-49546HIGHCustomer Support System v1 was discovered to contain a SQL injection vulnerability via the email parameter at /customer_support/ajax.php.EPSS 0.8%CVE-2023-49548HIGHCustomer Support System v1 was discovered to contain a SQL injection vulnerability via the lastname parameter at /customer_support/ajax.php?EPSS 0.8%CVE-2023-25223HIGHCRMEB <=1.3.4 is vulnerable to SQL Injection via /api/admin/user/list.EPSS 0.8%CVE-2023-22583CRITICALSQL Injection in Danfoss AK-EM100EPSS 0.8%