Fallos del tipo CWE-89

12.965 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2015-10020MEDIUMssn2013 cis450Project AddAppUser.java addUser sql injectionEPSS 0.7%CVE-2015-10022MEDIUMIISH nlgis2 custom_import.pl sql injectionEPSS 0.7%CVE-2015-10069MEDIUMviakondratiuk cash-machine machine.py update_failed_attempts sql injectionEPSS 0.7%CVE-2015-10031MEDIUMpurpleparrots 491-Project Highscore update.php sql injectionEPSS 0.7%CVE-2024-30862HIGHnetentsec NS-ASG 6.3 is vulnerable to SQL Injection via /3g/index.php.EPSS 0.7%CVE-2015-10048MEDIUMbmattoso desafio_buzz_woody sql injectionEPSS 0.7%CVE-2023-39524MEDIUMPrestaShop vulnerable to boolean SQL injection in search product in BOEPSS 0.7%CVE-2014-125038MEDIUMIS_Projecto2 NewsBean.java sql injectionEPSS 0.7%CVE-2023-33967HIGHEaseProbe vulnerable to SQL injection when using MySQL/PostgreSQL data checkingEPSS 0.7%CVE-2015-10042MEDIUMDovgalyuk AIBattle procedures.php registerUser sql injectionEPSS 0.7%CVE-2015-10023MEDIUMFumon trello-octometric srv.go main sql injectionEPSS 0.7%CVE-2015-10045MEDIUMtutrantta project_todolist Database.php update sql injectionEPSS 0.7%CVE-2023-5587MEDIUMSourceCodester Free Hospital Management System for Small Practices Parameter doctors.php sql injectionEPSS 0.7%CVE-2015-10050MEDIUMbrandonfire miRNA_Database_by_PHP_MySql model.php count_rna sql injectionEPSS 0.7%CVE-2013-10011MEDIUMaeharding classroom-engagement-system sql injectionEPSS 0.7%CVE-2015-10016MEDIUMjeff-kelley opensim-utils regionscrits.php DatabaseForRegion sql injectionEPSS 0.7%CVE-2024-3820CRITICALwpDataTables - Tables & Table Charts (Premium) <= 6.3.1 - Unauthenticated SQL InjectionEPSS 0.7%CVE-2024-0890MEDIUMhongmaple octopus edit sql injectionEPSS 0.7%CVE-2015-10035MEDIUMgperson angular-test-reporter data-server.js addTest sql injectionEPSS 0.7%CVE-2015-10008MEDIUM82Flex WEIPDCRM sql injectionEPSS 0.7%