Fallos del tipo CWE-89

11.873 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-9051MEDIUMprojectworlds Travel Management System updatecategory.php sql injectionEPSS 0.4%CVE-2025-5319CRITICALSQLi in Emit Informatics' DIGITA Efficiency Management SystemEPSS 0.4%CVE-2025-8407MEDIUMcode-projects Vehicle Management filter2.php sql injectionEPSS 0.4%CVE-2025-0197MEDIUMcode-projects Point of Sales and Inventory Management System search.php sql injectionEPSS 0.4%CVE-2025-8966MEDIUMitsourcecode Online Tour and Travel Management System tax.php sql injectionEPSS 0.4%CVE-2025-6155MEDIUMPHPGurukul Hostel Management System login-hm.inc.php sql injectionEPSS 0.4%CVE-2025-8926MEDIUMSourceCodester COVID 19 Testing Management System login.php sql injectionEPSS 0.4%CVE-2025-8968MEDIUMitsourcecode Online Tour and Travel Management System disapprove_user.php sql injectionEPSS 0.4%CVE-2025-8986MEDIUMSourceCodester COVID 19 Testing Management System search-report-result.php sql injectionEPSS 0.4%CVE-2025-50972CRITICALSQL Injection vulnerability in AbanteCart 1.4.2, allows unauthenticated attackers to execute arbitrary SQL commands via the tmpl_id parameteEPSS 0.4%CVE-2025-5759MEDIUMPHPGurukul Local Services Search Engine Management System edit-person-detail.php sql injectionEPSS 0.4%CVE-2025-8983MEDIUMitsourcecode Online Tour and Travel Management System expense.php sql injectionEPSS 0.4%CVE-2025-9010MEDIUMitsourcecode Online Tour and Travel Management System booking_report.php sql injectionEPSS 0.4%CVE-2025-6153MEDIUMPHPGurukul Hostel Management System students.php sql injectionEPSS 0.4%CVE-2025-8982MEDIUMitsourcecode Online Tour and Travel Management System currency.php sql injectionEPSS 0.4%CVE-2025-15625CRITICALUnauthenticated execution of arbitrary SQL queries in Sparx Pro Cloud ServerEPSS 0.4%CVE-2024-34949HIGHSQL injection vulnerability in Likeshop before 2.5.7 allows attackers to run abitrary SQL commands via the function OrderLogic::getOrderListEPSS 0.4%CVE-2024-25848MEDIUMIn the module "Ever Ultimate SEO" (everpsseo) <= 8.1.2 from Team Ever for PrestaShop, a guest can perform SQL injection in affected versionsEPSS 0.4%CVE-2025-23176HIGHTecnick – CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')EPSS 0.4%CVE-2024-6699CRITICALSQLi in Mikafon Electronic's Mikafon MA7EPSS 0.4%