Fallos del tipo CWE-89

13.114 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-3971MEDIUMPHPGurukul COVID19 Testing Management System add-phlebotomist.php sql injectionEPSS 0.5%CVE-2025-11313MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findRolePage.do findRolePage sql injectionEPSS 0.5%CVE-2025-32389HIGHNamelessMC Vulnerable to SQL Injections in /user/messaging and /panel/users/reports PagesEPSS 0.5%CVE-2026-3710MEDIUMcode-projects Simple Flight Ticket Booking System Adminadd.php sql injectionEPSS 0.5%CVE-2026-65890CRITICALJoomla Extension - balbooa.com - Unauthenticated SQL injection in Gridbox < 2.20.2EPSS 0.5%CVE-2024-40392CRITICALSourceCodester Pharmacy/Medical Store Point of Sale System Using PHP/MySQL and Bootstrap Framework with Source Code 1.0 was discovered to coEPSS 0.5%CVE-2025-2389MEDIUMcode-projects Blood Bank Management System add_city.php sql injectionEPSS 0.5%CVE-2024-9018HIGHWP Easy Gallery <= 4.8.5 - Authenticated (Contributor+) SQL Injection via key ParameterEPSS 0.5%CVE-2025-11317MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findSingConfigPage.do findRolePage sql injectionEPSS 0.5%CVE-2026-40083HIGHCacti: SQL Injection in managers.phpEPSS 0.5%CVE-2025-11316MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findCategoryPage.do findCategoryPage sql injectionEPSS 0.5%CVE-2025-3976MEDIUMPHPGurukul COVID19 Testing Management System new-user-testing.php sql injectionEPSS 0.5%CVE-2026-3711MEDIUMcode-projects Simple Flight Ticket Booking System Adminupdate.php sql injectionEPSS 0.5%CVE-2024-10808MEDIUMcode-projects E-Health Care System req_detail.php sql injectionEPSS 0.5%CVE-2024-10809MEDIUMcode-projects E-Health Care System chat.php sql injectionEPSS 0.5%CVE-2025-11314MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findSingConfigPage.do findRolePage sql injectionEPSS 0.5%CVE-2025-11310MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findFileServerPage.do findFileServerPage sql injectionEPSS 0.5%CVE-2025-3973MEDIUMPHPGurukul COVID19 Testing Management System check_availability.php sql injectionEPSS 0.5%CVE-2026-44331HIGHIn ProFTPD through 1.3.9a before 7666224, a SQL injection vulnerability in sqltab_fetch_clients_cb() in contrib/mod_wrap2_sql.c allows a remEPSS 0.5%CVE-2025-24905CRITICALSQL Injection endpoint 'get_codigobarras_cobranca.php' parameter 'codigo' in WeGIAEPSS 0.5%