Fallos del tipo CWE-89

12.968 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2023-47558HIGHWordPress Who Hit The Page – Hit Counter Plugin <= 1.4.14.3 is vulnerable to SQL InjectionEPSS 0.7%CVE-2025-32860HIGHA vulnerability has been identified in TeleControl Server Basic (All versions < V3.1.2.2). The affected application is vulnerable to SQL injEPSS 0.7%CVE-2024-25894CRITICALChurchCRM 5.5.0 /EventEditor.php is vulnerable to Blind SQL Injection (Time-based) via the EventCount POST parameter.EPSS 0.7%CVE-2024-7273MEDIUMitsourcecode Alton Management System search.php sql injectionEPSS 0.7%CVE-2025-32862HIGHA vulnerability has been identified in TeleControl Server Basic (All versions < V3.1.2.2). The affected application is vulnerable to SQL injEPSS 0.7%CVE-2023-1099MEDIUMSourceCodester Online Student Management System edit-class-detail.php sql injectionEPSS 0.7%CVE-2026-71866CRITICALOrval: Import-time RCE via schema property name -> computed-property-key injection in the zod clientEPSS 0.7%CVE-2014-125067MEDIUMcorincerami curiosity image_controller.rb sql injectionEPSS 0.7%CVE-2026-71867CRITICALOrval: RCE via schema property name -> computed-property-key injection in the MSW mock generatorEPSS 0.7%CVE-2018-25072MEDIUMlojban jbovlaste listing.html sql injectionEPSS 0.7%CVE-2025-0297MEDIUMcode-projects Online Book Shop detail.php sql injectionEPSS 0.7%CVE-2014-125083MEDIUMAnant Labs google-enterprise-connector-dctm sql injectionEPSS 0.7%CVE-2024-0610CRITICALPiraeus Bank WooCommerce Payment Gateway <= 1.6.5.1 - Unauthenticated SQL InjectionEPSS 0.7%CVE-2014-125077MEDIUMpointhi searx_stats cron.php sql injectionEPSS 0.7%CVE-2022-2674HIGHSourceCodester Best Fee Management System admin_class.php login sql injectionEPSS 0.7%CVE-2014-125076MEDIUMNoxxieNl Criminals roulette.php sql injectionEPSS 0.7%CVE-2024-10733MEDIUMcode-projects Restaurant Order System login.php sql injectionEPSS 0.7%CVE-2020-36539MEDIUMLógico y Creativo sql injectionEPSS 0.7%CVE-2026-5964CRITICALDigiwin|EasyFlow .NET - SQL InjectionEPSS 0.7%CVE-2020-36540MEDIUMNeetai Tech product.php sql injectionEPSS 0.7%