Fallos del tipo CWE-89

12.036 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-14659MEDIUMitsourcecode Hospital Management System patientappointment.php sql injectionEPSS 0.2%CVE-2025-15014MEDIUMloganhong php loganSite Article article_detail.php sql injectionEPSS 0.2%CVE-2026-11510MEDIUMCodeAstro Leave Management System add_leave.php sql injectionEPSS 0.2%CVE-2025-65379MEDIUMPHPGurukul Billing System 1.0 is vulnerable to SQL Injection in the /admin/password-recovery.php endpoint. Specifically, the username and moEPSS 0.2%CVE-2026-14694MEDIUMSourceCodester Multi-Vendor Online Grocery Management System POST Parameter Master.php cancel_order sql injectionEPSS 0.2%CVE-2026-11508MEDIUMCodeAstro Leave Management System search_staff_to_assign_pc.php sql injectionEPSS 0.2%CVE-2026-11585MEDIUMCodeAstro Student Attendance Management System createClassArms.php sql injectionEPSS 0.2%CVE-2026-16244MEDIUMitsourcecode Hospital Management System prescriptionorderreport.php sql injectionEPSS 0.2%CVE-2026-15559MEDIUMCodeAstro Simple Online Leave Management System POST accept.php sql injectionEPSS 0.2%CVE-2026-11506MEDIUMCodeAstro Leave Management System search_staff_for_deletion.php sql injectionEPSS 0.2%CVE-2024-29174MEDIUMDell Data Domain, versions prior to 7.13.0.0, LTS 7.7.5.30, LTS 7.10.1.20 contain an SQL Injection vulnerability. A local low privileged attEPSS 0.2%CVE-2025-63719HIGHCampcodes Online Hospital Management System 1.0 is vulnerable to SQL Injection in /admin/index.php via the parameter username.EPSS 0.2%CVE-2026-32687HIGHSQL injection via channel name in Postgrex.Notifications.listen/3 and unlisten/3EPSS 0.2%CVE-2020-37081HIGHFishing Reservation System 7.5 - 'uid' SQL InjectionEPSS 0.2%CVE-2026-34385MEDIUMFleet's Apple MDM profile delivery has second-order SQL injection that can compromise the databaseEPSS 0.2%CVE-2018-25346HIGHWordPress Form Maker Plugin 1.12.24 SQL Injection via admin-ajax.phpEPSS 0.2%CVE-2026-0843MEDIUMjiujiujia/victor123/wxw850227 jjjfood/jjjshop_food index sql injectionEPSS 0.2%CVE-2026-62528MEDIUMVulnerability in the Oracle HCM Configuration Workbench product of Oracle E-Business Suite (component: Install). Supported versions that arEPSS 0.2%CVE-2026-56281MEDIUMCapgo - SQL Injection via Unvalidated limit Parameter in Admin Stats EndpointEPSS 0.2%CVE-2026-44769MEDIUMSQL Injection vulnerability in SAP S/4HANA Project Management (PPM-PRO)EPSS 0.2%