Fallos del tipo CWE-89

13.012 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2023-37197HIGH A CWE-89: Improper Neutralization of Special Elements vulnerability used in an SQL Command ('SQL Injection') vulnerability exists that coEPSS 0.6%CVE-2024-6795CRITICALVulnerability in Baxter Connex Health PortalEPSS 0.6%CVE-2025-50190HIGHChamilo: Error-based SQL Injection via GET openid.assoc_handle with the /index.php scriptEPSS 0.6%CVE-2024-2341HIGHAppointment Booking Calendar — Simply Schedule Appointments Booking Plugin <= 1.6.7.7 - Authenticated (Subscriber+) SQL InjectionEPSS 0.6%CVE-2022-4259HIGHAuthenticated SQL Injection on Alerts in Guardian/CMC before 22.5.2EPSS 0.6%CVE-2023-37196HIGH A CWE-89: Improper Neutralization of Special Elements vulnerability used in an SQL Command ('SQL Injection') vulnerability exists that coulEPSS 0.6%CVE-2024-10862MEDIUMNEX-Forms <= 8.7.15 - Authenticated (Admin+) SQL InjectionEPSS 0.6%CVE-2023-1364MEDIUMSourceCodester Online Pizza Ordering System GET Parameter category.php sql injectionEPSS 0.6%CVE-2023-0304MEDIUMSourceCodester Online Food Ordering System Signup Module admin_class.php sql injectionEPSS 0.6%CVE-2023-3878MEDIUMCampcodes Beauty Salon Management System about-us.php sql injectionEPSS 0.6%CVE-2023-0305MEDIUMSourceCodester Online Food Ordering System Login Module admin_class.php sql injectionEPSS 0.6%CVE-2026-6448MEDIUMQuiz and Survey Master (QSM) <= 11.1.2 - Authenticated (Admin+) SQL Injection via 'order' and 'limit' ParametersEPSS 0.6%CVE-2024-6109MEDIUMitsourcecode Tailoring Management System addmeasurement.php sql injectionEPSS 0.6%CVE-2026-7046MEDIUMNEX-Forms – Ultimate Forms Plugin for WordPress <= 9.1.12 - Authenticated (Administrator+) SQL Injection via 'table' ParameterEPSS 0.6%CVE-2023-3876MEDIUMCampcodes Beauty Salon Management System search-appointment.php sql injectionEPSS 0.6%CVE-2023-0303MEDIUMSourceCodester Online Food Ordering System view_prod.php sql injectionEPSS 0.6%CVE-2023-3534MEDIUMSourceCodester Shopping Website check_availability.php sql injectionEPSS 0.6%CVE-2026-15727MEDIUMWP Bulk Delete <= 1.4.2 - Authenticated (Administrator+) SQL Injection via 'delete_user_roles' ParameterEPSS 0.6%CVE-2023-3874MEDIUMCampcodes Beauty Salon Management System admin-profile.php sql injectionEPSS 0.6%CVE-2023-3339MEDIUMcode-projects Agro-School Management System exam-delete.php sql injectionEPSS 0.6%