Fallos del tipo CWE-89

11.911 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-44906MEDIUMuptrace pgdriver v1.2.1 was discovered to contain a SQL injection vulnerability via the appendArg function in /pgdriver/format.go. The maintEPSS 0.3%CVE-2025-13811MEDIUMjsnjfz WebStack-Guns PageFactory.java sql injectionEPSS 0.3%CVE-2018-25400HIGHThe Open ISES Project 3.30A SQL Injection via form_post.phpEPSS 0.3%CVE-2018-25340HIGHSmartshop 1 SQL Injection via category.phpEPSS 0.3%CVE-2018-25390HIGHHaPe PKH 1.1 SQL Injection via desa ParameterEPSS 0.3%CVE-2018-25398HIGHThe Open ISES Project 3.30A SQL Injection via main.phpEPSS 0.3%CVE-2019-25639HIGHMatrimony Website Script M-Plus Multiple SQL InjectionEPSS 0.3%CVE-2026-55082HIGHDHIS2 SQL injection in SQL View filter valuesEPSS 0.3%CVE-2018-25386HIGHHaPe PKH 1.1 SQL Injection via id Parameter in admin/media.phpEPSS 0.3%CVE-2018-25402HIGHThe Open ISES Project 3.30A SQL Injection via inc_types_graph.phpEPSS 0.3%CVE-2019-25486HIGHVarient 1.6.1 SQL Injection via user_id ParameterEPSS 0.3%CVE-2018-25342HIGHSmartshop 1 SQL Injection via search.phpEPSS 0.3%CVE-2025-0214LOWTMD Custom Header Menu index.php sql injectionEPSS 0.3%CVE-2026-13333MEDIUMGroundhogg <= 4.5.5 - Authenticated (Sales Rep+) SQL Injection via 'query[select]' ParameterEPSS 0.3%CVE-2018-25341HIGHSmartshop 1 SQL Injection via product.php id ParameterEPSS 0.3%CVE-2025-58448CRITICALrAthena has SQL Injection in PartyBooking component via `WorldName` parameter.EPSS 0.3%CVE-2018-25394HIGHKados R10 GreenBee SQL Injection via update_release.phpEPSS 0.3%CVE-2018-25203HIGHOnline Store System CMS 1.0 SQL Injection via clientaccessEPSS 0.3%CVE-2025-5487HIGHAutomatorWP <= 5.2.5 - Authenticated (Administrator+) SQL Injection via field_conditionsEPSS 0.3%CVE-2018-25403HIGHThe Open ISES Project 3.30A SQL Injection via city_graph.phpEPSS 0.3%