Fallos del tipo CWE-89

12.039 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-16449MEDIUMzsadmin2025 ZS-Admin com.zs.sys.dept.controller.SysDeptController page OrderItem.desc sql injectionEPSS 0.2%CVE-2026-4507MEDIUMMindinventory MindSQL mindsql_core.py ask_db sql injectionEPSS 0.2%CVE-2026-5640MEDIUMPHPGurukul Online Shopping Portal Project Parameter update-image2.php sql injectionEPSS 0.2%CVE-2026-4230MEDIUMvanna-ai vanna Endpoint __init__.py update_sql sql injectionEPSS 0.2%CVE-2026-5675MEDIUMitsourcecode Construction Management System Parameter borrowed_tool.php sql injectionEPSS 0.2%CVE-2026-2553MEDIUMtushar-2223 Hotel-Management-System HTTP POST Request home.php sql injectionEPSS 0.2%CVE-2026-7114MEDIUMcode-projects Employee Management System edit.php sql injectionEPSS 0.2%CVE-2026-11509MEDIUMCodeAstro Leave Management System search_staff_for_updation.php sql injectionEPSS 0.2%CVE-2026-9342MEDIUMSourceCodester Hospitals Patient Records Management System view_history.php sql injectionEPSS 0.2%CVE-2026-4241MEDIUMitsourcecode College Management System time-table.php sql injectionEPSS 0.2%CVE-2025-67281MEDIUMIn TIM BPM Suite/ TIM FLOW through 9.1.2 multiple SQL injection vulnerabilities exists which allow a low privileged and administrative user EPSS 0.2%CVE-2026-3672MEDIUMJeecgBoot getDictItems isExistSqlInjectKeyword sql injectionEPSS 0.2%CVE-2026-5660MEDIUMitsourcecode Construction Management System Parameter borrowed_equip.php sql injectionEPSS 0.2%CVE-2026-7746MEDIUMSourceCodester Web-based Pharmacy Product Management System edit-admin.php sql injectionEPSS 0.2%CVE-2026-7744MEDIUMCodeAstro Online Classroom addnewstudent sql injectionEPSS 0.2%CVE-2026-10202MEDIUMOFCMS JSON Query SystemDictController.java query sql injectionEPSS 0.2%CVE-2026-7410MEDIUMSourceCodester Pizzafy Ecommerce System ajax.php add_to_cart sql injectionEPSS 0.2%CVE-2026-29953HIGHSQL Injection vulnerability in SchemaHero 0.23.0 via the column parameter to the columnAsInsert function in file plugins/postgres/lib/columnEPSS 0.2%CVE-2026-7117MEDIUMcode-projects Employee Management System approve.php sql injectionEPSS 0.2%CVE-2026-9305MEDIUMQuantumNous new-api self Endpoint topup.go SearchAllTopUps sql injectionEPSS 0.2%