Fallos del tipo CWE-89

12.989 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2023-7140MEDIUMcode-projects Client Details System manage-users.php sql injectionEPSS 0.6%CVE-2024-2932MEDIUMSourceCodester Online Chatting System update_room.php sql injectionEPSS 0.6%CVE-2023-7142MEDIUMcode-projects Client Details System clientview.php sql injectionEPSS 0.6%CVE-2022-45165MEDIUMAn issue was discovered in Archibus Web Central 2022.03.01.107. A service exposed by the application accepts a user-controlled parameter thaEPSS 0.6%CVE-2026-19425CRITICALWin Men Intermational|Travel Agency Management System - SQL InjectionEPSS 0.6%CVE-2024-2999MEDIUMCampcodes Online Art Gallery Management System adminHome.php sql injectionEPSS 0.6%CVE-2024-9008MEDIUMSourceCodester Best Online News Portal Comment Section news-details.php sql injectionEPSS 0.6%CVE-2023-33330HIGHWordPress WooCommerce Follow-Up Emails Plugin <= 4.9.50 is vulnerable to SQL InjectionEPSS 0.6%CVE-2024-5378MEDIUMSourceCodester School Intramurals Student Attendance Management System manage_sy.php sql injectionEPSS 0.6%CVE-2026-6887CRITICALBorG Technology Corporation|Borg SPM 2007 - SQL InjectionEPSS 0.6%CVE-2023-7139MEDIUMcode-projects Client Details System HTTP POST Request regester.php sql injectionEPSS 0.6%CVE-2024-10154MEDIUMPHPGurukul Boat Booking System Check Booking Status Page status.php sql injectionEPSS 0.6%CVE-2019-25100MEDIUMhappyman twmap pointdata2.php sql injectionEPSS 0.6%CVE-2023-38044—Extension - hikashop.com - SQLi in HikaShop component for Joomla <= 4.7.2EPSS 0.6%CVE-2022-38947CRITICALSQL Injection vulnerability in Flipkart-Clone-PHP version 1.0 in entry.php in product_title parameter, allows attackers to execute arbitraryEPSS 0.6%CVE-2015-10037MEDIUMACI_Escola sql injectionEPSS 0.6%CVE-2013-10008MEDIUMsheilazpy eShop sql injectionEPSS 0.6%CVE-2014-125062MEDIUMananich bitstorm announce.php sql injectionEPSS 0.6%CVE-2013-10018MEDIUMfanzila WebFinance save_contact.php sql injectionEPSS 0.6%CVE-2024-12968MEDIUMcode-projects Job Recruitment _all_edits.php edit_jobpost sql injectionEPSS 0.6%