Fallos del tipo CWE-89

12.948 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2023-1827MEDIUMSourceCodester Centralized Covid Vaccination Records System GET Parameter manage_location.php sql injectionEPSS 0.7%CVE-2023-1793MEDIUMSourceCodester Police Crime Record Management System GET Parameter assigncase.php sql injectionEPSS 0.7%CVE-2014-125081MEDIUMrisheesh debutsav sql injectionEPSS 0.7%CVE-2023-43375CRITICALHoteldruid v3.0.5 was discovered to contain multiple SQL injection vulnerabilities at /hoteldruid/clienti.php via the annonascita, annoscaddEPSS 0.7%CVE-2019-12619MEDIUMCisco SD-WAN Solution SQL Injection VulnerabilityEPSS 0.7%CVE-2015-10070MEDIUMcopperwall Twiddit index.php sql injectionEPSS 0.7%CVE-2024-9921CRITICALTEAMPLUS TECHNOLOGY Team+ - SQL InjectionEPSS 0.7%CVE-2023-48327HIGHWordPress WC Vendors Marketplace Plugin <= 2.4.7 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-47530HIGHWordPress Redirect 404 Error Page to Homepage or Custom Page with Logs Plugin <= 1.8.7 is vulnerable to SQL InjectionEPSS 0.7%CVE-2017-20171MEDIUMPrivateSky apersistence mysqlUtils.js sql injectionEPSS 0.7%CVE-2023-48741HIGHWordPress ChatBot Plugin <= 4.7.8 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-30848HIGHPimcore SQL Injection Vulnerability in Admin Search Find APIEPSS 0.7%CVE-2014-125053MEDIUMPiwigo-Guest-Book Navigation Bar guestbook.inc.php sql injectionEPSS 0.7%CVE-2024-42558CRITICALHotel Management System commit 91caab8 was discovered to contain a SQL injection vulnerability via the book_id parameter at admin_modify_rooEPSS 0.7%CVE-2024-1711CRITICALCreate by Mediavine <= 1.9.4 - Unauthenticated SQL Injection via 'id'EPSS 0.7%CVE-2024-30928HIGHSQL Injection vulnerability in DerbyNet v9.0 and below allows attackers to execute arbitrary SQL commands via 'classids' Parameter in ajax/qEPSS 0.7%CVE-2023-5780HIGHTongda OA 2017 delete.php sql injectionEPSS 0.7%CVE-2023-3881MEDIUMCampcodes Beauty Salon Management System forgot-password.php sql injectionEPSS 0.7%CVE-2022-43462CRITICALWordPress IP Blacklist Cloud Plugin <= 5.00 is vulnerable to SQL Injection (SQLi) vulnerabilityEPSS 0.7%CVE-2023-2243MEDIUMSourceCodester Complaint Management System POST Parameter registration.php sql injectionEPSS 0.7%