Fallos del tipo CWE-89

12.965 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-41462CRITICALProjeQtor < 12.4.4 Unauthenticated SQL Injection via LoginEPSS 0.7%CVE-2023-32308HIGHSQL Injection Vulnerability in anuko timetrackerEPSS 0.7%CVE-2013-10015MEDIUMfanzila WebFinance save_Contract_Signer_Role.php sql injectionEPSS 0.7%CVE-2025-3038MEDIUMcode-projects Payroll Management System view_account.php sql injectionEPSS 0.7%CVE-2024-2077MEDIUMSourceCodester Simple Online Bidding System index.php sql injectionEPSS 0.7%CVE-2011-10001MEDIUMiamdroppy phoenixcf articles.cfm sql injectionEPSS 0.7%CVE-2025-3039MEDIUMcode-projects Payroll Management System add_employee.php sql injectionEPSS 0.7%CVE-2014-125079MEDIUMagy pontifex.http Http.coffee sql injectionEPSS 0.7%CVE-2026-18387MEDIUMGroundhogg <= 4.5.14 - Authenticated (Vendor+) SQL Injection via 'tag_query' ParameterEPSS 0.7%CVE-2016-15012MEDIUMforcedotcom SalesforceMobileSDK-Windows QuerySpec.cs ComputeCountSql sql injectionEPSS 0.7%CVE-2014-125041MEDIUMMiccighel PR-CWT sql injectionEPSS 0.7%CVE-2014-125040MEDIUMstevejagodzinski DevNewsAggregator RemoteHtmlContentDataAccess.php getByName sql injectionEPSS 0.7%CVE-2010-10007MEDIUMlierdakil click-reminder BaseAction.php db_query sql injectionEPSS 0.7%CVE-2016-15016MEDIUMmrtnmtth joomla_mod_einsatz_stats helper.php getStatsByType sql injectionEPSS 0.7%CVE-2013-10016MEDIUMfanzila WebFinance save_taxes.php sql injectionEPSS 0.7%CVE-2023-7157MEDIUMSourceCodester Free and Open Source Inventory Management System sell_return_data.php sql injectionEPSS 0.7%CVE-2015-10046MEDIUMlolfeedback sql injectionEPSS 0.7%CVE-2015-10022MEDIUMIISH nlgis2 custom_import.pl sql injectionEPSS 0.7%CVE-2015-10026MEDIUMtiredtyrant flairbot flair.py sql injectionEPSS 0.7%CVE-2013-10011MEDIUMaeharding classroom-engagement-system sql injectionEPSS 0.7%