Fallos del tipo CWE-89

11.926 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-5655MEDIUMPHPGurukul Complaint Management System edit-subcategory.php sql injectionEPSS 0.3%CVE-2025-6332MEDIUMPHPGurukul Directory Management System manage-directory.php sql injectionEPSS 0.3%CVE-2025-13287MEDIUMitsourcecode Online Voting System index.php sql injectionEPSS 0.3%CVE-2025-6884MEDIUMcode-projects Staff Audit System search_index.php sql injectionEPSS 0.3%CVE-2025-6909MEDIUMPHPGurukul Old Age Home Management System add-scdetails.php sql injectionEPSS 0.3%CVE-2025-6333MEDIUMPHPGurukul Directory Management System admin-profile.php sql injectionEPSS 0.3%CVE-2024-31892HIGHIBM Storage Scale SQL injectionEPSS 0.3%CVE-2025-5654MEDIUMPHPGurukul Complaint Management System edit-state.php sql injectionEPSS 0.3%CVE-2025-5784MEDIUMPHPGurukul Employee Record Management System myexp.php sql injectionEPSS 0.3%CVE-2025-5694MEDIUMPHPGurukul Human Metapneumovirus Testing Management System search-report-result.php sql injectionEPSS 0.3%CVE-2025-6829MEDIUMaaluoxiang oa_system External Address Book outAddress sql injectionEPSS 0.3%CVE-2026-5180MEDIUMSourceCodester Simple Doctors Appointment System ajax.php sql injectionEPSS 0.3%CVE-2026-2429MEDIUMCommunity Events <= 1.5.8 - Authenticated (Administrator+) SQL Injection via 'ce_venue_name' CSV FieldEPSS 0.3%CVE-2026-14762MEDIUMcode-projects Hotel and Tourism Reservation Room Management rooms.php sql injectionEPSS 0.3%CVE-2026-26711CRITICALcode-projects Simple Food Order System v1.0 is vulnerable to SQL Injection in /food/view-ticket.php.EPSS 0.3%CVE-2025-5658MEDIUMPHPGurukul Complaint Management System updatecomplaint.php sql injectionEPSS 0.3%CVE-2026-7694MEDIUMAcrel Electrical ECEMS Enterprise Microgrid Energy Efficiency Management System elecMaxMinAvgValue sql injectionEPSS 0.3%CVE-2025-6930MEDIUMPHPGurukul Zoo Management System manage-foreigners-ticket.php sql injectionEPSS 0.3%CVE-2025-5837MEDIUMPHPGurukul Employee Record Management System allemployees.php sql injectionEPSS 0.3%CVE-2025-6331MEDIUMPHPGurukul Directory Management System search-directory.php sql injectionEPSS 0.3%