Fallos del tipo CWE-89

12.878 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-25214CRITICALAn issue in Employee Managment System v1.0 allows attackers to bypass authentication via injecting a crafted payload into the E-mail and PasEPSS 1.0%CVE-2023-2144MEDIUMCampcodes Online Thesis Archiving System view_department.php sql injectionEPSS 1.0%CVE-2023-2145MEDIUMCampcodes Online Thesis Archiving System projects_per_curriculum.php sql injectionEPSS 1.0%CVE-2022-33960HIGHWordPress Social Share Buttons by Supsystic plugin <= 2.2.3 - Multiple Authenticated SQL Injection (SQLi) vulnerabilitiesEPSS 1.0%CVE-2023-30092CRITICALSourceCodester Online Pizza Ordering System v1.0 is vulnerable to SQL Injection via the QTY parameter.EPSS 1.0%CVE-2022-45207CRITICALJeecg-boot v3.4.3 was discovered to contain a SQL injection vulnerability via the component updateNullByEmptyString.EPSS 1.0%CVE-2020-21120CRITICALSQL Injection vulnerability in file home\controls\cart.class.php in UQCMS 2.1.3, allows attackers execute arbitrary commands via the cookie_EPSS 1.0%CVE-2025-1648HIGHYawave <= 2.9.1 - Unauthenticated SQL InjectionEPSS 1.0%CVE-2022-40353HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/up_bookEPSS 1.0%CVE-2022-40935HIGHOnline Pet Shop We App v1.0 is vulnerable to SQL Injection via /pet_shop/classes/Master.php?f=delete_category,id.EPSS 1.0%CVE-2022-40354HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/update_EPSS 1.0%CVE-2022-40934HIGHOnline Pet Shop We App v1.0 is vulnerable to SQL injection via /pet_shop/classes/Master.php?f=delete_sub_category,idEPSS 1.0%CVE-2022-40098HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/update_EPSS 1.0%CVE-2022-40447HIGHZZCMS 2022 was discovered to contain a SQL injection vulnerability via the keyword parameter at /admin/baojia_list.php.EPSS 1.0%CVE-2022-40403HIGHWedding Planner v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/feature_edit.php.EPSS 1.0%CVE-2022-40927HIGHOnline Leave Management System v1.0 is vulnerable to SQL Injection via /leave_system/classes/Master.php?f=delete_designation.EPSS 1.0%CVE-2024-3000HIGHcode-projects Online Book System index.php sql injectionEPSS 1.0%CVE-2022-40928HIGHOnline Leave Management System v1.0 is vulnerable to SQL Injection via /leave_system/classes/Master.php?f=delete_application.EPSS 1.0%CVE-2023-7109HIGHcode-projects Library Management System login.php sql injectionEPSS 1.0%CVE-2022-44297CRITICALSiteServer CMS 7.1.3 has a SQL injection vulnerability the background.EPSS 1.0%