Fallos del tipo CWE-89

12.031 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-62367MEDIUMTaiga Blind SQL Injection Time BasedEPSS 0.2%CVE-2026-15672MEDIUMitsourcecode Electronic Judging System add_judges.php sql injectionEPSS 0.2%CVE-2026-14689MEDIUMCodeAstro Apartment Visitor Management System add-apartment.php sql injectionEPSS 0.2%CVE-2026-11513MEDIUMitsourcecode Hospital Management System adminaccount.php sql injectionEPSS 0.2%CVE-2026-14798MEDIUMCodeAstro Apartment Visitor Management System visitor-entry.php sql injectionEPSS 0.2%CVE-2026-13578MEDIUMitsourcecode Hospital Management System patientdetail.php sql injectionEPSS 0.2%CVE-2026-14658MEDIUMcode-projects Assessment Management marking-scheme.php sql injectionEPSS 0.2%CVE-2026-11507MEDIUMCodeAstro Leave Management System delete_leave_type.php sql injectionEPSS 0.2%CVE-2026-15558MEDIUMCodeAstro Simple Online Leave Management System deletemp.php sql injectionEPSS 0.2%CVE-2026-11480MEDIUMChengdu Everbrite Network Technology BeikeShop Admin Design Builder Endpoint admin.php sql injectionEPSS 0.2%CVE-2026-10302MEDIUMitsourcecode Fees Management System manage_fee.php sql injectionEPSS 0.2%CVE-2026-10256MEDIUMitsourcecode Content Management System save_comment.php sql injectionEPSS 0.2%CVE-2026-10809MEDIUMitsourcecode Fees Management System manage_user.php sql injectionEPSS 0.2%CVE-2026-11506MEDIUMCodeAstro Leave Management System search_staff_for_deletion.php sql injectionEPSS 0.2%CVE-2025-61167MEDIUMSIGB PMB v8.0.1.14 was discovered to contain multiple SQL injection vulnerabilities in the /opac_css/ajax_selector.php component via the id EPSS 0.2%CVE-2026-13542MEDIUMitsourcecode Hospital Management System doctorprofile.php sql injectionEPSS 0.2%CVE-2026-14797MEDIUMCodeAstro Apartment Visitor Management System edit-apartment.php sql injectionEPSS 0.2%CVE-2026-15523MEDIUMCodeAstro Simple Online Leave Management System dashboard.php sql injectionEPSS 0.2%CVE-2026-10568MEDIUMitsourcecode Fees Management System manage_payment.php sql injectionEPSS 0.2%CVE-2026-13548MEDIUMitsourcecode Hospital Management System doctortimings.php sql injectionEPSS 0.2%