Fallos del tipo CWE-89

11.941 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2019-25700HIGHKados R10 GreenBee SQL Injection via sort_direction ParameterEPSS 0.3%CVE-2023-0706MEDIUMSourceCodester Medical Certificate Generator App manage_record.php sql injectionEPSS 0.3%CVE-2024-13955CRITICALSQL Injection 2nd OrderEPSS 0.3%CVE-2019-25702HIGHKados R10 GreenBee SQL Injection via id_project ParameterEPSS 0.3%CVE-2025-1157MEDIUMAllims lab.online model_recuperar_senha.php sql injectionEPSS 0.3%CVE-2025-2604MEDIUMSourceCodester Kortex Lite Advocate Office Management System edit_act.php sql injectionEPSS 0.3%CVE-2019-25696HIGHKados R10 GreenBee SQL Injection via language_tag ParameterEPSS 0.3%CVE-2019-25692HIGHKados R10 GreenBee SQL Injection via id_to_modify ParameterEPSS 0.3%CVE-2025-2593MEDIUMFastCMS list sql injectionEPSS 0.3%CVE-2024-10546MEDIUMopen-scratch Teaching 在线教学平台 URL getDictItemsByTable sql injectionEPSS 0.3%CVE-2026-56292CRITICALJoomla Extension - acymailing.com - SQL Injection in AcyMailing extension < 10.11.1EPSS 0.3%CVE-2024-11060MEDIUMJinher Network Collaborative Management Platform 金和数字化智能办公平台 AcceptShow.aspx sql injectionEPSS 0.3%CVE-2025-2603MEDIUMSourceCodester Kortex Lite Advocate Office Management System deactivate.php sql injectionEPSS 0.3%CVE-2025-10003MEDIUMUsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WP <= 1.2.44 - Authenticated (Subscriber+) SQL InjectionEPSS 0.3%CVE-2019-25690HIGHKados R10 GreenBee SQL Injection via mng_profile_idEPSS 0.3%CVE-2019-25669HIGHqdPM 9.1 SQL Injection via search_by_extrafields ParameterEPSS 0.3%CVE-2019-25704HIGHKados R10 GreenBee SQL Injection via filter_user_mailEPSS 0.3%CVE-2023-0707MEDIUMSourceCodester Medical Certificate Generator App function.php delete_record sql injectionEPSS 0.3%CVE-2026-35222MEDIUMJoomla! Core - [20260507] - Authenticated blind SQLi in com_tagsEPSS 0.3%CVE-2026-4568MEDIUMSourceCodester Sales and Inventory System HTTP GET Request update_supplier.php sql injectionEPSS 0.3%