Fallos del tipo CWE-89

12.965 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2018-25071MEDIUMroxlukas LMeve proxy.php insert_log sql injectionEPSS 0.7%CVE-2018-25070MEDIUMpolterguy Phosphorus Five CSV Import NonQuery.cs csv.Read sql injectionEPSS 0.7%CVE-2023-4830CRITICALSQLi in Tura's SignalixEPSS 0.7%CVE-2023-4835CRITICALSQLi in CF's Oil Management SoftwareEPSS 0.7%CVE-2018-25076MEDIUMEvents Extension events.php searchResults sql injectionEPSS 0.7%CVE-2026-65128HIGHNVIDIA Infrastructure Controller for Linux contains a vulnerability where an attacker could cause SQL injection. A successful exploit of thiEPSS 0.7%CVE-2020-36648MEDIUMpouetnet pouet sql injectionEPSS 0.7%CVE-2023-4766CRITICALSQLi in Movus Admin PanelEPSS 0.7%CVE-2023-4670CRITICALSQLi in Innosa's ProbbysEPSS 0.7%CVE-2024-32212HIGHSQL Injection vulnerability in LOGINT LoMag Inventory Management v1.0.20.120 and before allows an attacker to execute arbitrary code via theEPSS 0.7%CVE-2024-37873CRITICALSQL injection vulnerability in view_payslip.php in Itsourcecode Payroll Management System Project In PHP With Source Code 1.0 allows remote EPSS 0.7%CVE-2024-3223MEDIUMSourceCodester PHP Task Management System admin-manage-user.php sql injectionEPSS 0.7%CVE-2023-50030CRITICALIn the module "Jms Setting" (jmssetting) from Joommasters for PrestaShop, a guest can perform SQL injection in versions <= 1.1.0. The methodEPSS 0.7%CVE-2024-3222MEDIUMSourceCodester PHP Task Management System admin-password-change.php sql injectionEPSS 0.7%CVE-2023-48433CRITICALOnline Voting System Project v1.0 - Multiple Unauthenticated SQL Injections (SQLi)EPSS 0.7%CVE-2023-50028CRITICALIn the module "Sliding cart block" (blockslidingcart) up to version 2.3.8 from PrestashopModules.eu for PrestaShop, a guest can perform SQL EPSS 0.7%CVE-2024-42781CRITICALA SQL injection vulnerability in "/music/ajax.php?action=login" of Kashipara Music Management System v1.0 allows remote attackers to executeEPSS 0.7%CVE-2024-3221MEDIUMSourceCodester PHP Task Management System attendance-info.php sql injectionEPSS 0.7%CVE-2026-33539HIGHParse Server: SQL injection via aggregate and distinct field names in PostgreSQL adapterEPSS 0.7%CVE-2023-48434CRITICALOnline Voting System Project v1.0 - Multiple Unauthenticated SQL Injections (SQLi)EPSS 0.7%