Fallos del tipo CWE-89

13.087 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2023-33852HIGHIBM Security Guardium SQL injectionEPSS 0.6%CVE-2025-7521MEDIUMPHPGurukul Vehicle Parking Management System index.php sql injectionEPSS 0.6%CVE-2007-10003MEDIUMThe Hackers Diet Plugin HTTP POST Request ajax_blurb.php sql injectionEPSS 0.6%CVE-2024-33404HIGHA SQL injection vulnerability in /model/add_student_first_payment.php in campcodes Complete Web-Based School Management System 1.0 allows atEPSS 0.6%CVE-2025-45020HIGHA SQL Injection vulnerability was discovered in the normal-bwdates-reports-details.php file of PHPGurukul Park Ticketing Management System vEPSS 0.6%CVE-2025-7536MEDIUMCampcodes Sales and Inventory System receipt_credit.php sql injectionEPSS 0.6%CVE-2024-11016CRITICALGrand Vice info Webopac - SQL InjectionEPSS 0.6%CVE-2026-52469CRITICALSQL injection vulnerability in Crocus v.1.3.44 allows a remote attacker to escalate privileges via the DeviceInfoMapper.xml fileEPSS 0.6%CVE-2024-2272MEDIUMkeerti1924 Online-Book-Store-Website HTTP POST Request home.php sql injectionEPSS 0.6%CVE-2024-25514CRITICALRuvarOA v6.01 and v12.01 were discovered to contain a SQL injection vulnerability via the template_id parameter at /SysManage/wf_template_chEPSS 0.6%CVE-2025-9692MEDIUMCampcodes Online Shopping System product.php sql injectionEPSS 0.6%CVE-2024-2620MEDIUMFujian Kelixin Communication Command and Dispatch Platform down_file.php sql injectionEPSS 0.6%CVE-2026-52472CRITICALSQL injection vulnerability in Wgcloud 3.6.4 allows a remote attacker to escalate privileges via the PortInfoMapper.xml fileEPSS 0.6%CVE-2024-2269MEDIUMkeerti1924 Online-Book-Store-Website search.php sql injectionEPSS 0.6%CVE-2026-28210HIGHFreePBX: Authenticated SQL Injection in CDR (Call Data Record) ReportsEPSS 0.6%CVE-2025-1381MEDIUMcode-projects Real Estate Property Management System ajax_city.php sql injectionEPSS 0.6%CVE-2024-2271MEDIUMkeerti1924 Online-Book-Store-Website HTTP POST Request shop.php sql injectionEPSS 0.6%CVE-2025-3369MEDIUMxxyopen Novel-Plus list sql injectionEPSS 0.6%CVE-2026-80441CRITICALIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS 0.6%CVE-2026-52470CRITICALSQL injection vulnerability in Crocus v.1.3.44 allows a remote attacker to escalate privileges via the RecordStateMapper.xml fileEPSS 0.6%