Fallos del tipo CWE-89

12.945 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2022-46120HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/admin/?page=products/view_product&id=.EPSS 0.7%CVE-2023-26015HIGHWordPress MapPress Maps for WordPress Plugin <= 2.85.4 is vulnerable to SQL InjectionEPSS 0.7%CVE-2022-46117HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/?page=view_product&id=.EPSS 0.7%CVE-2024-53603HIGHA SQL Injection vulnerability was found in /covid-tms/password-recovery.php in PHPGurukul COVID 19 Testing Management System v1.0, which allEPSS 0.7%CVE-2022-46123HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/admin/categories/manage_category.php?id=.EPSS 0.7%CVE-2023-2769MEDIUMSourceCodester Service Provider Management System sql injectionEPSS 0.7%CVE-2023-2772MEDIUMSourceCodester Budget and Expense Tracker System GET Parameter manage_budget.php sql injectionEPSS 0.7%CVE-2022-44294HIGHSanitization Management System v1.0 is vulnerable to SQL Injection via /php-sms/admin/?page=services/manage_service&id=.EPSS 0.7%CVE-2022-46118HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/?page=product_per_brand&bid=.EPSS 0.7%CVE-2022-46122HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/admin/categories/view_category.php?id=.EPSS 0.7%CVE-2024-25215CRITICALEmployee Managment System v1.0 was discovered to contain a SQL injection vulnerability via the pwd parameter at /aprocess.php.EPSS 0.7%CVE-2023-26217HIGHTIBCO EBX Add-ons SQL Injection VulnerabilityEPSS 0.7%CVE-2023-7177MEDIUMCampcodes Online College Library System HTTP POST Request book_add.php sql injectionEPSS 0.7%CVE-2023-2229HIGHQuick Post Duplicator <= 2.0 - Authenticated (Contributor+) SQL Injection via post_idEPSS 0.7%CVE-2024-31546CRITICALComputer Laboratory Management System v1.0 is vulnerable to SQL Injection via the "id" parameter of /admin/damage/view_damage.php.EPSS 0.7%CVE-2022-45930HIGHA SQL injection issue was discovered in AAA in OpenDaylight (ODL) before 0.16.5. The aaa-idm-store-h2/src/main/java/org/opendaylight/aaa/datEPSS 0.7%CVE-2023-7179MEDIUMCampcodes Online College Library System HTTP POST Request category_row.php sql injectionEPSS 0.7%CVE-2024-0307HIGHKashipara Dynamic Lab Management System login_process.php sql injectionEPSS 0.7%CVE-2025-22352HIGHWordPress ELEX WooCommerce Advanced Bulk Edit Products, Prices & Attributes Plugin <= 1.4.9 - SQL Injection vulnerabilityEPSS 0.7%CVE-2023-5278MEDIUMSourceCodester Engineers Online Portal login.php sql injectionEPSS 0.7%