Fallos del tipo CWE-89

11.911 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-6878MEDIUMSourceCodester Best Salon Management System search-appointment.php sql injectionEPSS 0.4%CVE-2025-7125MEDIUMitsourcecode Employee Management System editempeducation.php sql injectionEPSS 0.4%CVE-2026-24417HIGHOpenSTAManager has a Time-Based Blind SQL Injection with Amplified Denial of ServiceEPSS 0.4%CVE-2024-25893CRITICALChurchCRM 5.5.0 FRCertificates.php is vulnerable to Blind SQL Injection (Time-based) via the CurrentFundraiser GET parameter.EPSS 0.4%CVE-2025-10587CRITICALCommunity Events <= 1.5.1 - Unauthenticated SQL InjectionEPSS 0.4%CVE-2025-52044HIGHIn Frappe ERPNext v15.57.5, the function get_stock_balance() at erpnext/stock/utils.py is vulnerable to SQL Injection, which allows an attacEPSS 0.4%CVE-2026-31069HIGHBillaBear (all versions prior to Jan 2026) contains a SQL Injection vulnerability in the EventRepository. User-controlled input from metric EPSS 0.4%CVE-2019-25538HIGH202CMS v10 beta SQL Injection via log_user ParameterEPSS 0.4%CVE-2025-65358CRITICALEdoc-doctor-appointment-system v1.0.1 was discovered to contain SQl injection vulnerability via the 'docid' parameter at /admin/appointment.EPSS 0.4%CVE-2024-9286HIGHSQLi in TRtek Software's Distant Education PlatformEPSS 0.4%CVE-2024-7735CRITICALSQLi in Exnet Informatics Software's Ferry Reservation SystemEPSS 0.4%CVE-2024-35278MEDIUMA improper neutralization of special elements used in an sql command ('sql injection') in Fortinet FortiPortal versions 7.2.4 through 7.2.0 EPSS 0.4%CVE-2025-1192MEDIUMSourceCodester Multi Restaurant Table Reservation System select-menu.php sql injectionEPSS 0.4%CVE-2020-37076HIGHVictor CMS 1.0 - 'post' SQL InjectionEPSS 0.4%CVE-2025-10087MEDIUMSourceCodester Pet Grooming Management Software profit_report.php sql injectionEPSS 0.4%CVE-2026-7023MEDIUMByteDance coze-studio databaseTool database_impl.go ExecuteSQL sql injectionEPSS 0.4%CVE-2025-10617MEDIUMSourceCodester Online Polling System positions.php sql injectionEPSS 0.4%CVE-2024-4658MEDIUMSQLi in TE Informatics' Nova CMSEPSS 0.4%CVE-2026-1050MEDIUMrisesoft-y9 Digital-Infrastructure REST Authenticate Endpoint Y9PlatformUtil.java sql injectionEPSS 0.4%CVE-2025-5755MEDIUMSourceCodester Open Source Clinic Management System email_config.php sql injectionEPSS 0.4%