Fallos del tipo CWE-89

12.879 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-24659HIGHWordPress Premium Packages – Sell Digital Products Securely plugin <= 5.9.6 - SQL Injection vulnerabilityEPSS 1.0%CVE-2023-26813CRITICALSQL injection vulnerability in com.xnx3.wangmarket.plugin.dataDictionary.controller.DataDictionaryPluginController.java in wangmarket CMS 4.EPSS 1.0%CVE-2023-51637CRITICALSante PACS Server PG Patient Query SQL Injection Remote Code Execution VulnerabilityEPSS 1.0%CVE-2017-20032MEDIUMPHPList Subscription sql injectionEPSS 1.0%CVE-2024-36683HIGHSQL injection vulnerability in the module "Products Alert" (productsalert) before 1.7.4 from Smart Modules for PrestaShop allows attackers tEPSS 1.0%CVE-2024-3413HIGHSourceCodester Human Resource Information System login_process.php sql injectionEPSS 1.0%CVE-2024-36263HIGHApache Submarine Server Core: SQL injectionEPSS 1.0%CVE-2024-32139HIGHWordPress Podlove Podcast Publisher plugin <= 4.0.12 - SQL Injection vulnerabilityEPSS 1.0%CVE-2024-3359HIGHSourceCodester Online Library System login.php sql injectionEPSS 1.0%CVE-2026-57517CRITICALControl Web Panel < 0.9.8.1225 Blind SQL Injection via userRes ParameterEPSS 1.0%CVE-2024-11591MEDIUM1000 Projects Beauty Parlour Management System add-services.php sql injectionEPSS 1.0%CVE-2013-10003MEDIUMTelecommunication Software SAMwin Contact Center Suite Database SAMwinLIBVB.dll getCurrentDBVersion sql injectionEPSS 1.0%CVE-2022-2723MEDIUMSourceCodester Employee Management System eprocess.php sql injectionEPSS 1.0%CVE-2022-2724MEDIUMSourceCodester Employee Management System aprocess.php sql injectionEPSS 1.0%CVE-2023-7110HIGHcode-projects Library Management System login.php sql injectionEPSS 1.0%CVE-2022-40824CRITICALB.C. Institute of Technology CodeIgniter <=3.1.13 is vulnerable to SQL Injection via system\database\DB_query_builder.php or_where() functioEPSS 1.0%CVE-2022-40826CRITICALB.C. Institute of Technology CodeIgniter <=3.1.13 is vulnerable to SQL Injection via system\database\DB_query_builder.php or_having() functiEPSS 1.0%CVE-2022-40829CRITICALB.C. Institute of Technology CodeIgniter <=3.1.13 is vulnerable to SQL Injection via system\database\DB_query_builder.php or_like() functionEPSS 1.0%CVE-2022-40830CRITICALB.C. Institute of Technology CodeIgniter <=3.1.13 is vulnerable to SQL Injection via system\database\DB_query_builder.php where_not_in() funEPSS 1.0%CVE-2022-40872CRITICALAn SQL injection vulnerability issue was discovered in Sourcecodester Simple E-Learning System 1.0., in /vcs/classRoom.php?classCode=, classEPSS 1.0%