Fallos del tipo CWE-89

12.845 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2022-0383—WP Review Slider < 11.0 - Admin+ SQL InjectionEPSS 1.5%CVE-2022-0362MEDIUMSQL Injection in star7th/showdocEPSS 1.5%CVE-2022-24844HIGHSQL Injection in github.com/flipped-aurora/gin-vue-adminEPSS 1.5%CVE-2019-7003CRITICALACM SQL InjectionEPSS 1.5%CVE-2023-7172HIGHPHPGurukul Hospital Management System Admin Dashboard sql injectionEPSS 1.5%CVE-2021-24125—Contact Form Submissions < 1.7.1 - Authenticated SQL InjectionEPSS 1.5%CVE-2026-0702HIGHVidShop – Shoppable Videos for WooCommerce <= 1.1.4 - Unauthenticated Time-Based SQL Injection via 'fields'EPSS 1.5%CVE-2022-40030CRITICALSourceCodester Simple Task Managing System v1.0 was discovered to contain a SQL injection vulnerability via the bookId parameter at changeStEPSS 1.4%CVE-2021-24131—Anti-Spam by CleanTalk < 5.149 - Multiple Authenticated SQL InjectionsEPSS 1.4%CVE-2024-9326MEDIUMPHPGurukul Online Shopping Portal Admin Panel index.php sql injectionEPSS 1.4%CVE-2026-14828HIGHZohocorp ManageEngine Password Manager Pro versions before 13235, PAM360 versions before 8561, and Access Manager Plus versions before 4405 EPSS 1.4%CVE-2024-11958CRITICALSQL Injection in run-llama/llama_indexEPSS 1.4%CVE-2024-12909CRITICALSQL Injection to RCE in run-llama/llama_indexEPSS 1.4%CVE-2023-25813CRITICALSQL Injection via replacements in sequelizeEPSS 1.4%CVE-2024-10449MEDIUMCodezips Hospital Appointment System loginAction.php sql injectionEPSS 1.4%CVE-2021-4134HIGHFancy Product Designer <= 4.7.4 Admin+ SQL InjectionEPSS 1.4%CVE-2022-1219HIGHSQL injection in RecyclebinController.php in pimcore/pimcoreEPSS 1.4%CVE-2025-3096CRITICALClinics Patient Management System SQL InjectionEPSS 1.4%CVE-2022-37204CRITICALFinal CMS 5.1.0 is vulnerable to SQL Injection.EPSS 1.4%CVE-2025-41407HIGHSQL InjectionEPSS 1.4%