Fallos del tipo CWE-89

12.989 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2023-1940MEDIUMSourceCodester Simple and Beautiful Shopping Cart System delete_user_query.php sql injectionEPSS 0.6%CVE-2023-5029MEDIUMmccms 1 sql injectionEPSS 0.6%CVE-2025-4714MEDIUMCampcodes Sales and Inventory System reprint.php sql injectionEPSS 0.6%CVE-2024-24572MEDIUMfacileManager Authenticated Variable Manipulation leading to SQL InjectionEPSS 0.6%CVE-2023-5030MEDIUMTongda OA delete.php sql injectionEPSS 0.6%CVE-2026-47720MEDIUMFUXA: SQL injection in TDengine DAQ connector via backslash bypass of escapeTdStringEPSS 0.6%CVE-2024-22406CRITICALBlind SQL-injection in DAL aggregations in ShopwareEPSS 0.6%CVE-2025-1641MEDIUMBenner ModernaNet GetHorariosDoDia sql injectionEPSS 0.6%CVE-2024-3148MEDIUMDedeCMS makehtml_archives_action.php sql injectionEPSS 0.6%CVE-2024-25168MEDIUMSQL injection vulnerability in snow snow v.2.0.0 allows a remote attacker to execute arbitrary code via the dataScope parameter of the systeEPSS 0.6%CVE-2025-1640MEDIUMBenner ModernaNet JS_CarregaCombo sql injectionEPSS 0.6%CVE-2025-28100CRITICALA SQL Injection vulnerability in dingfanzuCMS v.1.0 allows a attacker to execute arbitrary code via not filtering the content correctly at tEPSS 0.6%CVE-2026-29187HIGHOpenEMR Vulnerable to Authenticated Blind Boolean-Based SQL Injection in new_search_popup.phpEPSS 0.6%CVE-2018-25067MEDIUMJoomGallery Image Sort default.php sql injectionEPSS 0.6%CVE-2024-3432MEDIUMPuneethReddyHC Event Management register.php sql injectionEPSS 0.6%CVE-2023-52064CRITICALWuzhicms v4.1.0 was discovered to contain a SQL injection vulnerability via the $keywords parameter at /core/admin/copyfrom.php.EPSS 0.6%CVE-2025-0532MEDIUMCodezips Gym Management System new_submit.php sql injectionEPSS 0.6%CVE-2025-4331MEDIUMSourceCodester Online Student Clearance System login.php sql injectionEPSS 0.6%CVE-2025-4176MEDIUMPHPGurukul Blood Bank & Donor Management System request-received-bydonar.php sql injectionEPSS 0.6%CVE-2025-4303MEDIUMPHPGurukul Human Metapneumovirus Testing Management System add-phlebotomist.php sql injectionEPSS 0.6%