Fallos del tipo CWE-89

13.114 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-11315MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findUserPage.do findUserPage sql injectionEPSS 0.5%CVE-2025-11311MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findTenantPage.do findTenantPage sql injectionEPSS 0.5%CVE-2025-24905CRITICALSQL Injection endpoint 'get_codigobarras_cobranca.php' parameter 'codigo' in WeGIAEPSS 0.5%CVE-2024-11726MEDIUMAppointment Booking Calendar Plugin and Scheduling Plugin – BookingPress <= 1.1.21 - Authenticated (Contributor+) SQL InjectionEPSS 0.5%CVE-2024-53354MEDIUMMultiple SQL injection vulnerabilities in EasyVirt DCScope <= 8.6.0 and CO2Scope <= 1.3.0 allows remote authenticated attackers to execute aEPSS 0.5%CVE-2025-5430MEDIUMAssamLook CMS product.php sql injectionEPSS 0.5%CVE-2026-34374CRITICALAVideo has SQL Injection in Live_schedule::keyExists() via Unparameterized Stream KeyEPSS 0.5%CVE-2026-32321HIGHClipBucket v5 has time-based Blind SQL Injection in ajax.php that leads to Data ExfiltrationEPSS 0.5%CVE-2024-11437MEDIUMTimeline Designer <= 1.4 - Authenticated (Admin+) SQL InjectionEPSS 0.5%CVE-2024-0487MEDIUMcode-projects Fighting Cock Information System delete-vaccine.php sql injectionEPSS 0.5%CVE-2023-3689MEDIUMBylancer QuickQR GET Parameter blog sql injectionEPSS 0.5%CVE-2023-47219LOWQuMagieEPSS 0.5%CVE-2026-24908CRITICALOpenEMR has SQL Injection in Patient API Sort ParameterEPSS 0.5%CVE-2025-3242MEDIUMPHPGurukul e-Diary Management System search-result.php sql injectionEPSS 0.5%CVE-2026-44741HIGHPimcore Admin Classic Bundle Vulnerable to SQL Injection in Translation Grid Date Filter via Unsanitized Property ParameterEPSS 0.5%CVE-2025-48998HIGHDataease MYSQL JDBC File Reading VulnerabilityEPSS 0.5%CVE-2024-0461MEDIUMcode-projects Online Faculty Clearance HTTP POST Request deactivate.php sql injectionEPSS 0.5%CVE-2024-0470MEDIUMcode-projects Human Resource Integrated System inc_service_credits.php sql injectionEPSS 0.5%CVE-2024-0498MEDIUMProject Worlds Lawyer Management System searchLawyer.php sql injectionEPSS 0.5%CVE-2024-0478MEDIUMcode-projects Fighting Cock Information System edit_chicken.php sql injectionEPSS 0.5%