Falhas do tipo CWE-89

12.886 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-7731CRITICALSECOM Dr.ID Access control system - SQL injectionEPSS 0.8%CVE-2024-4796MEDIUMCampcodes Online Laundry Management System manage_inv.php sql injectionEPSS 0.8%CVE-2024-4795MEDIUMCampcodes Online Laundry Management System manage_user.php sql injectionEPSS 0.8%CVE-2023-30555MEDIUMSQL injection in sql_optimize.py explain method in Archery - GHSL-2022-108EPSS 0.8%CVE-2023-30558MEDIUMMultiple SQL injections in sql/data_dictionary.py table_list method in Archery - GHSL-2022-105EPSS 0.8%CVE-2022-29419MEDIUMWordPress 3xSocializer plugin <= 0.98.22 - Authenticated SQL Injection (SQLi) vulnerabilityEPSS 0.8%CVE-2023-30554MEDIUMSQL injection in sql_api/api_workflow.py endpoint in Archery - GHSL-2022-103EPSS 0.8%CVE-2023-4712MEDIUMXintian Smart Table Integrated Management System AddUpdateRole.aspx sql injectionEPSS 0.8%CVE-2025-5579MEDIUMPHPGurukul Dairy Farm Shop Management System search-product.php sql injectionEPSS 0.8%CVE-2023-2344MEDIUMSourceCodester Service Provider Management System HTTP POST Request sql injectionEPSS 0.8%CVE-2023-3003MEDIUMSourceCodester Train Station Ticketing System GET Parameter manage_prices.php sql injectionEPSS 0.8%CVE-2023-2371MEDIUMSourceCodester Online DJ Management System GET Parameter view_details.php sql injectionEPSS 0.8%CVE-2025-22710HIGHWordPress Smart Manager Plugin <= 8.52.0 - SQL Injection vulnerabilityEPSS 0.8%CVE-2024-29876CRITICALSQL injection vulnerability in SentrifugoEPSS 0.8%CVE-2023-24642CRITICALJudging Management System v1.0 was discovered to contain a SQL injection vulnerability via the sid parameter at /php-jms/updateTxtview.php.EPSS 0.8%CVE-2022-46471CRITICALOnline Health Care System v1.0 was discovered to contain a SQL injection vulnerability via the consulting_id parameter at /healthcare/Admin/EPSS 0.8%CVE-2023-23775MEDIUMMultiple improper neutralization of special elements used in SQL commands ('SQL Injection') vulnerabilities [CWE-89] in FortiSOAR 7.2.0 and EPSS 0.8%CVE-2023-24641CRITICALJudging Management System v1.0 was discovered to contain a SQL injection vulnerability via the sid parameter at /php-jms/updateview.php.EPSS 0.8%CVE-2026-57308CRITICALApache Syncope: SQL injection vulnerability in Audit Events searchEPSS 0.8%CVE-2024-28388CRITICALSQL injection vulnerability in SunnyToo stproductcomments module for PrestaShop v.1.0.5 and before, allows a remote attacker to escalate priEPSS 0.8%