Fallos del tipo CWE-89

11.946 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-41767HIGHIBM Engineering Lifecycle Optimization - Publishing SQL injectionEPSS 0.3%CVE-2026-5074MEDIUMARMember Premium <= 7.3.1 - Authenticated (Subscriber+) SQL Injection via 'sSortDir_0' ParameterEPSS 0.3%CVE-2025-12238MEDIUMcode-projects Automated Voting System user.php sql injectionEPSS 0.3%CVE-2025-11104MEDIUMCodeAstro Electricity Billing System bill.php sql injectionEPSS 0.3%CVE-2026-49771HIGHWordPress Photo Gallery by 10Web plugin <= 1.8.41 - SQL Injection vulnerabilityEPSS 0.3%CVE-2024-42679HIGHSQL Injection vulnerability in Super easy enterprise management system v.1.0.0 and before allows a local attacker to execute arbitrary code EPSS 0.3%CVE-2025-10790MEDIUMSourceCodester Simple Forum Discussion System ajax.php sql injectionEPSS 0.3%CVE-2025-10627MEDIUMSourceCodester Online Exam Form Submission delete_user.php sql injectionEPSS 0.3%CVE-2026-15804HIGHMetaGuru|HCM - SQL InjectionEPSS 0.3%CVE-2025-10780MEDIUMCodeAstro Simple Pharmacy Management view.php sql injectionEPSS 0.3%CVE-2025-10594MEDIUMSourceCodester Online Student File Management System delete_student.php sql injectionEPSS 0.3%CVE-2025-15004MEDIUMDedeCMS freelist_main.php sql injectionEPSS 0.3%CVE-2026-1198HIGHSQL Injection in SIMPLE.ERPEPSS 0.3%CVE-2025-65022HIGHi-Educar Authenticated Time-based SQL Injection in `agenda.php`EPSS 0.3%CVE-2026-44447HIGHERPNext: Possibility of SQL Injection due to missing validationEPSS 0.3%CVE-2025-41007CRITICALSQL Injection in CuantisEPSS 0.3%CVE-2025-7754MEDIUMcode-projects Patient Record Management System xray_form.php sql injectionEPSS 0.3%CVE-2026-39358HIGHCubeCart: Time-based Blind SQL InjectionEPSS 0.3%CVE-2026-45418HIGHClipBucket: Blind SQL Injection in subtitle_edit.phpEPSS 0.3%CVE-2021-47763HIGHAimeos Laravel ecommerce platform 2021.10 LTS - 'sort' SQL injectionEPSS 0.3%