Fallos del tipo CWE-89

13.090 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-12257MEDIUMSourceCodester Online Student Result System view_result.php sql injectionEPSS 0.5%CVE-2026-2058MEDIUMmathurvishal CloudClassroom-PHP-Project Post Query Details postquerypublic.php sql injectionEPSS 0.5%CVE-2025-0336MEDIUMCodezips Project Management System teacher.php sql injectionEPSS 0.5%CVE-2026-15804HIGHMetaGuru|HCM - SQL InjectionEPSS 0.5%CVE-2025-1820MEDIUMzj1983 zz ZworkflowAction.java getOaWid sql injectionEPSS 0.5%CVE-2025-2041MEDIUMs-a-zhd Ecommerce-Website-using-PHP shop.php sql injectionEPSS 0.5%CVE-2024-37872HIGHSQL injection vulnerability in process.php in Itsourcecode Billing System in PHP 1.0 allows remote attackers to execute arbitrary SQL commanEPSS 0.5%CVE-2025-0873MEDIUMitsourcecode Tailoring Management System customeredit.php sql injectionEPSS 0.5%CVE-2024-48814HIGHSQL Injection vulnerability in Silverpeas 6.4.1 allows a remote attacker to obtain sensitive information via the ViewType parameter of the fEPSS 0.5%CVE-2026-29174HIGHCraft Commerce has a SQL Injection in Commerce Inventory Table SortingEPSS 0.5%CVE-2024-44587HIGHitsourcecode Alton Management System 1.0 is vulnerable to SQL Injection in /noncombo_save.php via the "menu" parameter.EPSS 0.5%CVE-2026-85540HIGHInterinfo|DreamMaker - SQL InjectionEPSS 0.5%CVE-2025-1832MEDIUMzj1983 zz ZroleAction.java getUserList sql injectionEPSS 0.5%CVE-2025-3708CRITICALLe-show Medical Practice Management System - SQL InjectionEPSS 0.5%CVE-2026-29172HIGHCraft Commerce has a SQL Injection in Commerce Purchasables Table SortingEPSS 0.5%CVE-2026-55509HIGHWsgiDAV: Blind SQL injection in the MySQL providerEPSS 0.5%CVE-2025-1379MEDIUMcode-projects Real Estate Property Management System CustomerReport.php sql injectionEPSS 0.5%CVE-2025-0563MEDIUMcode-projects Fantasy-Cricket update.php sql injectionEPSS 0.5%CVE-2024-7607HIGHFront End Users <= 3.2.28 - Authenticated (Contributor+) Time-Based SQL InjectionEPSS 0.5%CVE-2025-0872MEDIUMitsourcecode Tailoring Management System addpayment.php sql injectionEPSS 0.5%