Fallos del tipo CWE-89

11.958 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-10593MEDIUMSourceCodester Online Student File Management System update_student.php sql injectionEPSS 0.3%CVE-2026-11823HIGHBookingPress Appointment Booking Pro <= 5.7.1 - Unauthenticated SQL Injection via 'store_service_date' ParameterEPSS 0.3%CVE-2026-44739HIGHPimcore: SQL Injection in Custom Reports Column ConfigurationEPSS 0.3%CVE-2025-65135CRITICALIn manikandan580 School-management-system 1.0, a time-based blind SQL injection vulnerability exists in /studentms/admin/between-date-reprtsEPSS 0.3%CVE-2026-44418HIGHIncomplete fix for CVE-2026-35184: SQL Injection in phili67/ecclesiacrmEPSS 0.3%CVE-2026-15062CRITICALSQL Injection in Snowflake Snowpark Python SDKEPSS 0.3%CVE-2026-31877CRITICALFrappe SQL Injection due to improper field sanitizationEPSS 0.3%CVE-2024-53502LOWSeecms v4.8 was discovered to contain a SQL injection vulnerability in the SEMCMS_SeoAndTag.php page.EPSS 0.3%CVE-2026-14733MEDIUMSourceCodester Class and Exam Timetabling System edit_coursea.php sql injectionEPSS 0.3%CVE-2018-25192HIGHGPS Tracking System 2.12 SQL Injection via username ParameterEPSS 0.3%CVE-2018-25196HIGHServerZilla 1.0 SQL Injection via email ParameterEPSS 0.3%CVE-2026-11334MEDIUMtittuvarghese CollegeManagementSystem fetch.php sql injectionEPSS 0.3%CVE-2025-4568CRITICALSQL Injection in 2ClickPortalEPSS 0.3%CVE-2025-34243MEDIUMAdvantech WebAccess/VPN < 1.1.5 SQL Injection via AjaxFwRulesController.ajaxNetworkFwRulesAction()EPSS 0.3%CVE-2025-34246MEDIUMAdvantech WebAccess/VPN < 1.1.5 SQL Injection via AjaxPrevalidationController.ajaxAction()EPSS 0.3%CVE-2026-26887LOWSourcecodester Pharmacy Point of Sale System v1.0 is vulnerable to SQL Injection in /pharmacy/manage_supplier.php.EPSS 0.3%CVE-2025-34244MEDIUMAdvantech WebAccess/VPN < 1.1.5 SQL Injection via AjaxFwRulesController.ajaxDeviceFwRulesAction()EPSS 0.3%CVE-2018-25380HIGHJoomla Component eXtroForms 2.1.5 SQL Injection via filter parametersEPSS 0.3%CVE-2025-34242HIGHAdvantech WebAccess/VPN < 1.1.5 SQL Injection via AjaxNetworkController.ajaxAction()EPSS 0.3%CVE-2018-25381HIGHJoomla Responsive Portfolio 1.6.1 SQL Injection via filter parametersEPSS 0.3%