Fallos del tipo CWE-89

12.923 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2023-24241CRITICALForget Heart Message Box v1.1 was discovered to contain a SQL injection vulnerability via the name parameter at /admin/loginpost.php.EPSS 0.7%CVE-2023-24773CRITICALFunadmin v3.2.0 was discovered to contain a SQL injection vulnerability via the id parameter at /databases/database/list.EPSS 0.7%CVE-2023-24782CRITICALFunadmin v3.2.0 was discovered to contain a SQL injection vulnerability via the id parameter at /databases/database/edit.EPSS 0.7%CVE-2023-2049MEDIUMCampcodes Advanced Online Voting System ballot_up.php sql injectionEPSS 0.7%CVE-2024-8395CRITICALFlyCASS Cockpit Access Security System (CASS) SQL InjectionEPSS 0.7%CVE-2017-20136MEDIUMItech Classifieds Script subpage.php sql injectionEPSS 0.7%CVE-2023-48764HIGHWordPress WordPress Brute Force Protection – Stop Brute Force Attacks Plugin <= 2.2.5 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-49764HIGHWordPress Advanced Database Cleaner Plugin <= 3.1.2 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-2048MEDIUMCampcodes Advanced Online Voting System voters_row.php sql injectionEPSS 0.7%CVE-2023-2075MEDIUMCampcodes Online Traffic Offense Management System view_details.php sql injectionEPSS 0.7%CVE-2007-10002HIGHweb-cyradm auth.inc.php sql injectionEPSS 0.7%CVE-2023-2047MEDIUMCampcodes Advanced Online Voting System login.php sql injectionEPSS 0.7%CVE-2017-20137MEDIUMItech B2B Script catcompany.php sql injectionEPSS 0.7%CVE-2024-31009MEDIUMSQL injection vulnerability in SEMCMS v.4.8, allows a remote attacker to obtain sensitive information via lgid parameter in Banner.php.EPSS 0.7%CVE-2023-3799MEDIUMIBOS OA Delete Category del sql injectionEPSS 0.7%CVE-2024-6371MEDIUMitsourcecode Pool of Bethesda Online Reservation System controller.php sql injectionEPSS 0.7%CVE-2024-6218MEDIUMitsourcecode Vehicle Management System busprofile.php sql injectionEPSS 0.7%CVE-2025-0585CRITICALaEnrich Technology a+HRD - SQL InjectionEPSS 0.7%CVE-2024-8217MEDIUMSourceCodester E-Commerce Website registration.php sql injectionEPSS 0.7%CVE-2024-22917HIGHSQL injection vulnerability in Dynamic Lab Management System Project in PHP v.1.0 allows a remote attacker to execute arbitrary code via a cEPSS 0.7%