Fallos del tipo CWE-89

12.994 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-6632HIGHSQL Injection in FileCatalyst Workflow 5.1.6 Build 139 (and earlier)EPSS 0.6%CVE-2023-45800HIGHImproper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Hanbiro Hanbiro groupware allows InforEPSS 0.6%CVE-2020-35742HIGHHGiga MailSherlock - SQL Injection -1EPSS 0.6%CVE-2023-53926HIGHPHPJabbers Simple CMS 5.0 SQL Injection via Column ParameterEPSS 0.6%CVE-2024-57095MEDIUMSQL injection vulnerability in Go-CMS v.1.1.10 allows a remote attacker to execute arbitrary code via a crafted payload.EPSS 0.6%CVE-2023-49161HIGHWordPress Bravo Translate Plugin <= 1.2 is vulnerable to SQL InjectionEPSS 0.6%CVE-2021-4290MEDIUMDHBW Fallstudie Login passport.js sql injectionEPSS 0.6%CVE-2024-30860HIGHnetentsec NS-ASG 6.3 is vulnerable to SQL Injection via /admin/export_excel_user.php.EPSS 0.6%CVE-2025-5128MEDIUMScriptAndTools Real-Estate-website-in-PHP Admin Login Panel admin sql injectionEPSS 0.6%CVE-2026-81673CRITICALMultiple Vulnerabilities in TOOOLS' iSquadEPSS 0.6%CVE-2023-2038MEDIUMCampcodes Video Sharing Website admin_class.php sql injectionEPSS 0.6%CVE-2023-4844MEDIUMSourceCodester Simple Membership System club_edit_query.php sql injectionEPSS 0.6%CVE-2023-29245CRITICALSQL Injection on IDS parsing of malformed asset fields in Guardian/CMC >= 22.6.0 before 22.6.3 and 23.1.0EPSS 0.6%CVE-2024-8308MEDIUMSiempelkamp: SQL injection due to improper handling of HTTP request input dataEPSS 0.6%CVE-2023-3038CRITICALHelpDezk Community improper authorizationEPSS 0.6%CVE-2026-26990HIGHLibreNMS has Time-Based Blind SQL Injection in address-search.inc.phpEPSS 0.6%CVE-2022-4737HIGHSourceCodester Blood Bank Management System login.php sql injectionEPSS 0.6%CVE-2024-12187MEDIUM1000 Projects Library Management System showbook.php sql injectionEPSS 0.6%CVE-2021-4336MEDIUMITRS Group monitor-ninja scheduled_reports.php sql injectionEPSS 0.6%CVE-2024-5775MEDIUMSourceCodester Vehicle Management System updatebill.php sql injectionEPSS 0.6%