Falhas do tipo CWE-89

12.911 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2023-1950MEDIUMPHPGurukul BP Monitoring Management System Password Recovery password-recovery.php sql injectionEPSS 0.7%CVE-2024-9079MEDIUMcode-projects Student Record System marks.php sql injectionEPSS 0.7%CVE-2024-4824CRITICALSQL Injection in School ERP Pro+Responsive by AROX SOLUTIONEPSS 0.7%CVE-2023-1309MEDIUMSourceCodester Online Graduate Tracer System search_it.php sql injectionEPSS 0.7%CVE-2024-9078MEDIUMcode-projects Student Record System course.php sql injectionEPSS 0.7%CVE-2023-3059MEDIUMSourceCodester Online Exam Form Submission update_s6.php sql injectionEPSS 0.7%CVE-2023-2365MEDIUMSourceCodester Faculty Evaluation System sql injectionEPSS 0.7%CVE-2023-1908MEDIUMSourceCodester Simple Mobile Comparison Website GET Parameter view_category.php sql injectionEPSS 0.7%CVE-2023-1151MEDIUMSourceCodester Electronic Medical Records System Cookie administrator.php sql injectionEPSS 0.7%CVE-2023-2420MEDIUMMLECMS common.func.php get_url sql injectionEPSS 0.7%CVE-2024-5362MEDIUMSourceCodester Online Hospital Management System departmentDoctor.php sql injectionEPSS 0.7%CVE-2024-5094MEDIUMSourceCodester Best House Rental Management System view_payment.php sql injectionEPSS 0.7%CVE-2023-2619MEDIUMSourceCodester Online Tours & Travels Management System disapprove_delete.php exec sql injectionEPSS 0.7%CVE-2023-1494MEDIUMIBOS ApiController.php sql injectionEPSS 0.7%CVE-2023-3651CRITICALSQLi in Digital Ant E-Commerce SoftwareEPSS 0.7%CVE-2023-1308MEDIUMSourceCodester Online Graduate Tracer System adminlog.php sql injectionEPSS 0.7%CVE-2024-9085MEDIUMcode-projects Restaurant Reservation System index.php sql injectionEPSS 0.7%CVE-2026-30860CRITICALWeKnora: Remote Code Execution via SQL Injection Bypass in AI Database Query ToolEPSS 0.7%CVE-2023-4446MEDIUMOpenRapid RapidCMS category.php sql injectionEPSS 0.7%CVE-2023-39309HIGHWordPress Avada Builder plugin <= 3.11.1 - Auth. SQL Injection vulnerabilityEPSS 0.7%