Fallos del tipo CWE-89

13.106 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-35409CRITICALWeBid 1.1.2 is vulnerable to SQL Injection via admin/tax.php.EPSS 0.5%CVE-2026-3751MEDIUMSourceCodester Employee Task Management System GET Parameter daily-attendance-report.php sql injectionEPSS 0.5%CVE-2024-2562MEDIUMPandaXGO PandaX role_menu.go InsertRole sql injectionEPSS 0.5%CVE-2025-8502MEDIUMcode-projects Online Medicine Guide changepass.php sql injectionEPSS 0.5%CVE-2026-3752MEDIUMSourceCodester Employee Task Management System GET Parameter daily-task-report.php sql injectionEPSS 0.5%CVE-2024-5103MEDIUMCampcodes Complete Web-Based School Management System student_first_payment.php sql injectionEPSS 0.5%CVE-2024-34929CRITICALA SQL injection vulnerability in /view/find_friends.php in Campcodes Complete Web-Based School Management System 1.0 allows an attacker to eEPSS 0.5%CVE-2024-54842CRITICALA SQL injection vulnerability was found in phpgurukul Online Nurse Hiring System v1.0 in /admin/password-recovery.php via the mobileno paramEPSS 0.5%CVE-2025-24368MEDIUMCacti has a SQL Injection vulnerability when using tree rules through Automation APIEPSS 0.5%CVE-2025-31551CRITICALWordPress Salesmate Add-On for Gravity Forms plugin <= 2.0.3 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-8494MEDIUMcode-projects Intern Membership Management System delete_student.php sql injectionEPSS 0.5%CVE-2024-33806CRITICALA SQL injection vulnerability in /model/get_grade.php in campcodes Complete Web-Based School Management System 1.0 allows an attacker to exeEPSS 0.5%CVE-2025-67501CRITICALWeGIA is vulnerable to SQL Injection via editar_categoria endpoint parameterEPSS 0.5%CVE-2024-11127MEDIUMcode-projects Job Recruitment admin.php sql injectionEPSS 0.5%CVE-2025-7534MEDIUMPHPGurukul Student Result Management System GET Parameter notice-details.php sql injectionEPSS 0.5%CVE-2025-0486MEDIUMFanli2012 native-php-cms login.php sql injectionEPSS 0.5%CVE-2025-7476MEDIUMcode-projects Simple Car Rental System approve.php sql injectionEPSS 0.5%CVE-2024-48570HIGHClient Management System 1.0 was discovered to contain a SQL injection vulnerability via the Between Dates Reports parameter at /admin/bwdatEPSS 0.5%CVE-2024-0733MEDIUMSmsot HTTP POST Request api.php sql injectionEPSS 0.5%CVE-2025-7749MEDIUMcode-projects Online Appointment Booking System getmanagerregion.php sql injectionEPSS 0.5%