Fallos del tipo CWE-89

12.961 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2015-10064MEDIUMVictorFerraresi pokemon-database-php sql injectionEPSS 0.7%CVE-2023-4444MEDIUMSourceCodester Free Hospital Management System for Small Practices edit-user.php sql injectionEPSS 0.7%CVE-2022-46093HIGHHospital Management System v1.0 is vulnerable to SQL Injection. Attackers can gain administrator privileges without the need for a password.EPSS 0.7%CVE-2023-5007HIGHStudent Information System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2023-45118HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2025-21628CRITICALChatwoot has a Blind SQL-injection in Conversation and Contacts filtersEPSS 0.7%CVE-2014-125086MEDIUMGimmie Plugin trigger_login.php sql injectionEPSS 0.7%CVE-2023-45116HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2016-20096CRITICALLinknat VOS3000/VOS2009 2.1.2.0 SQL Injection via login.jspEPSS 0.7%CVE-2023-45121HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2023-35915HIGHWordPress WooCommerce Payments Plugin <= 5.9.0 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-5011HIGHStudent Information System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2024-41512HIGHA SQL Injection vulnerability in "ccHandler.aspx" in all versions of CADClick v.1.11.0 and before allows remote attackers to execute arbitraEPSS 0.7%CVE-2024-29320HIGHWallos before 1.15.3 is vulnerable to SQL Injection via the category and payment parameters to /subscriptions/get.php.EPSS 0.7%CVE-2013-10009MEDIUMDrAzraelTod pyChao __init__.py lesen sql injectionEPSS 0.7%CVE-2026-82538HIGHILIAS Arbitrary SQL Injection via Repository Trash Table Sort ParameterEPSS 0.7%CVE-2026-84082CRITICALIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS 0.7%CVE-2023-45115HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2023-45119HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2023-7161HIGHNetentsec NS-ASG Application Security Gateway Login sql injectionEPSS 0.7%