Fallos del tipo CWE-89

12.948 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-6672HIGHWhatsUp Gold getMonitorJoin SQL Injection Privilege Escalation VulnerabilityEPSS 0.7%CVE-2023-2889CRITICALSQLi in Veon Computer's Service Tracking SoftwareEPSS 0.7%CVE-2023-45377CRITICALIn the module "Chronopost Official" (chronopost) for PrestaShop, a guest can perform SQL injection. The script PHP `cancelSkybill.php` own aEPSS 0.7%CVE-2024-3442MEDIUMSourceCodester Prison Management System delete_leave.php sql injectionEPSS 0.7%CVE-2024-3441MEDIUMSourceCodester Prison Management System edit-profile.php sql injectionEPSS 0.7%CVE-2022-2017MEDIUMSourceCodester Prison Management System Visit view_visit.php sql injectionEPSS 0.7%CVE-2024-33409CRITICALSQL injection vulnerability in index.php in campcodes Complete Web-Based School Management System 1.0 allows attacker to execute arbitrary SEPSS 0.7%CVE-2024-33411CRITICALA SQL injection vulnerability in /model/get_admin_profile.php in Campcodes Complete Web-Based School Management System 1.0 allows attacker tEPSS 0.7%CVE-2024-13007MEDIUMCodezips Event Management System contact.php sql injectionEPSS 0.7%CVE-2024-4093MEDIUMSourceCodester Simple Subscription Website view_application.php sql injectionEPSS 0.7%CVE-2023-1407MEDIUMSourceCodester Student Study Center Desk Management System manage_user.php sql injectionEPSS 0.7%CVE-2014-125049MEDIUMtypcn Blogile server.js getNav sql injectionEPSS 0.7%CVE-2024-33403CRITICALA SQL injection vulnerability in /model/get_events.php in campcodes Complete Web-Based School Management System 1.0 allows attacker to execuEPSS 0.7%CVE-2024-33408CRITICALA SQL injection vulnerability in /model/get_classroom.php in campcodes Complete Web-Based School Management System 1.0 allows attacker to exEPSS 0.7%CVE-2024-3466MEDIUMSourceCodester Laundry Management System Pengeluaran.php laporan_filter sql injectionEPSS 0.7%CVE-2026-67854CRITICALSQL Injection vulnerability in Qcms v.6.0.6 allows a remote attacker to execute arbitrary codeEPSS 0.7%CVE-2024-3224MEDIUMSourceCodester PHP Task Management System task-details.php sql injectionEPSS 0.7%CVE-2023-1091CRITICALSQL Injection found in ALPATA's Licensed Warehousing Automation SystemEPSS 0.7%CVE-2022-38490CRITICALAn issue was discovered in EasyVista 2020.2.125.3 and 2022.1.109.0.03. Some parameters allow SQL injection. Version 2022.1.110.1.02 correctsEPSS 0.7%CVE-2022-38492HIGHAn issue was discovered in EasyVista 2020.2.125.3 and 2022.1.109.0.03. One parameter allows SQL injection. Version 2022.1.110.1.02 fixes theEPSS 0.7%