Fallos del tipo CWE-89

12.006 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-7592MEDIUMitsourcecode Courier Management System edit_staff.php sql injectionEPSS 0.3%CVE-2026-6595MEDIUMProjectsAndPrograms School Management System HTTP GET Parameter buslocation.php sql injectionEPSS 0.3%CVE-2026-4996MEDIUMSinaptik AI PandasAI pandasai-lancedb Extension lancedb.py get_relevant_docs_by_id sql injectionEPSS 0.3%CVE-2026-5648MEDIUMcode-projects Simple Laundry System Parameter userfinishregister.php sql injectionEPSS 0.3%CVE-2026-4508MEDIUMPbootCMS Member Login MemberController.php checkUsername sql injectionEPSS 0.3%CVE-2026-4190MEDIUMJawherKl node-api-postgres user.js User.getAll sql injectionEPSS 0.3%CVE-2026-4839MEDIUMSourceCodester Food Ordering System Parameter purchase.php sql injectionEPSS 0.3%CVE-2026-5551MEDIUMitsourcecode Free Hotel Reservation System Parameter login.php sql injectionEPSS 0.3%CVE-2026-11435MEDIUMJinher OA nextselectplan.aspx sql injectionEPSS 0.3%CVE-2026-7545MEDIUMSourceCodester Advanced School Management System checkEmail Endpoint commonController.php sql injectionEPSS 0.3%CVE-2026-6037MEDIUMcode-projects Vehicle Showroom Management System AddVehicleFunction.php sql injectionEPSS 0.3%CVE-2026-30711HIGHDevome GRR v4.5.0 was discovered to contain multiple authenticated SQL injection vulnerabilities in the include/session.inc.php file via theEPSS 0.3%CVE-2026-5237MEDIUMitsourcecode Payroll Management System Parameter manage_user.php sql injectionEPSS 0.3%CVE-2026-5813MEDIUMPHPGurukul Online Course Registration check_availability.php sql injectionEPSS 0.3%CVE-2026-4910MEDIUMShenzhen Ruiming Technology Streamax Crocus Endpoint RemoteFormat.do sql injectionEPSS 0.3%CVE-2026-5669MEDIUMCyber-III Student-Management-System Parameter login.php sql injectionEPSS 0.3%CVE-2026-7550MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php save_customer sql injectionEPSS 0.3%CVE-2026-61294MEDIUMVulnerability in the Oracle Common Applications Calendar product of Oracle E-Business Suite (component: Calendar Synchronizations). SupportEPSS 0.3%CVE-2026-5555MEDIUMcode-projects Concert Ticket Reservation System Parameter login.php sql injectionEPSS 0.3%CVE-2026-5534MEDIUMitsourcecode Online Enrollment System Parameter index.php sql injectionEPSS 0.3%