Fallos del tipo CWE-89

12.012 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-7076MEDIUMitsourcecode Courier Management System edit_branch.php sql injectionEPSS 0.3%CVE-2025-6100MEDIUMrealguoshuai open-video-cms list sql injectionEPSS 0.3%CVE-2026-4229MEDIUMvanna-ai vanna bigquery_vector.py remove_training_data sql injectionEPSS 0.3%CVE-2019-25537HIGHNetartmedia Event Portal 2.0 SQL Injection via loginaction.phpEPSS 0.3%CVE-2026-8126MEDIUMSourceCodester Comment System post_comment.php sql injectionEPSS 0.3%CVE-2026-6004MEDIUMcode-projects Simple IT Discussion Forum delete-category.php sql injectionEPSS 0.3%CVE-2026-7194MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.3%CVE-2026-4625MEDIUMSourceCodester Online Admission System programmes.php sql injectionEPSS 0.3%CVE-2026-8785MEDIUMprojectworlds hospital-management-system-in-php GET Parameter update_info.php getAllPatientDetail sql injectionEPSS 0.3%CVE-2026-7087MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.3%CVE-2026-4289MEDIUMTiandy Easy7 Integrated Management Platform getRecByTemplateId sql injectionEPSS 0.3%CVE-2025-62655LOWSQL injection in Cargo via Special:CargoExportEPSS 0.3%CVE-2026-7070MEDIUMcode-projects Inventory Management System Login sql injectionEPSS 0.3%CVE-2026-9606MEDIUMitsourcecode Courier Management System manage_user.php sql injectionEPSS 0.3%CVE-2026-10606MEDIUMDedeCMS Feedback feedback.php TrimMsg sql injectionEPSS 0.3%CVE-2026-6167MEDIUMcode-projects Faculty Management System subject-print.php sql injectionEPSS 0.3%CVE-2026-4232MEDIUMTiandy Integrated Management Platform getAuthorityByUserId sql injectionEPSS 0.3%CVE-2026-3969MEDIUMFeMiner wms Basic Organizational Structure depart_add_bg.php sql injectionEPSS 0.3%CVE-2024-35082MEDIUMJ2EEFAST v2.7.0 was discovered to contain a SQL injection vulnerability via the findPage function in SysOperLogMapper.xml.EPSS 0.3%CVE-2026-7126MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.3%