Fallos del tipo CWE-89

12.950 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-8340MEDIUMSourceCodester Electric Billing Management System Actions.php sql injectionEPSS 0.7%CVE-2024-3039MEDIUMShanghai Brad Technology BladeX API export-user sql injectionEPSS 0.7%CVE-2024-9087MEDIUMcode-projects Vehicle Management edit1.php sql injectionEPSS 0.7%CVE-2024-7798MEDIUMSourceCodester Simple Online Bidding System ajax.php sql injectionEPSS 0.7%CVE-2024-10991MEDIUMCodezips Hospital Appointment System editBranchResult.php sql injectionEPSS 0.7%CVE-2024-12230MEDIUMPHPGurukul Complaint Management System subcategory.php sql injectionEPSS 0.7%CVE-2024-12229MEDIUMPHPGurukul Complaint Management System complaint-search.php sql injectionEPSS 0.7%CVE-2024-12228MEDIUMPHPGurukul Complaint Management System user-search.php sql injectionEPSS 0.7%CVE-2024-9814MEDIUMCodezips Pharmacy Management System update.php sql injectionEPSS 0.7%CVE-2024-34479CRITICALSourceCodester Computer Laboratory Management System 1.0 allows classes/Master.php id SQL Injection.EPSS 0.7%CVE-2024-10607MEDIUMcode-projects Courier Management System track-result.php sql injectionEPSS 0.7%CVE-2024-12188MEDIUM1000 Projects Library Management System stu.php sql injectionEPSS 0.7%CVE-2024-9813MEDIUMCodezips Pharmacy Management System register.php sql injectionEPSS 0.7%CVE-2024-2568MEDIUMheyewei JFinalCMS Custom Data Page sql injectionEPSS 0.7%CVE-2024-10998MEDIUM1000 Projects Bookstore Management System process_category_add.php sql injectionEPSS 0.7%CVE-2024-0527MEDIUMCXBSoft Url-shorting HTTP POST Request update_go.php sql injectionEPSS 0.7%CVE-2024-5135MEDIUMPHPGurukul Directory Management System index.php sql injectionEPSS 0.7%CVE-2024-12231MEDIUMCodeZips Project Management System index.php sql injectionEPSS 0.7%CVE-2024-9811MEDIUMcode-projects Restaurant Reservation System filter3.php sql injectionEPSS 0.7%CVE-2024-10968MEDIUM1000 Projects Bookstore Management System contact_process.php sql injectionEPSS 0.7%