Falhas do tipo CWE-89

12.916 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2023-3801MEDIUMIBOS OA Mobile Notification edit actionEdit sql injectionEPSS 0.7%CVE-2026-61819HIGHpg_partman privilege escalation via SQL injection in when using pg_jobmon and encountering exceptionEPSS 0.7%CVE-2023-2242MEDIUMSourceCodester Online Computer and Laptop Store GET Parameter sql injectionEPSS 0.7%CVE-2024-3704CRITICALSQL Injection vulnerability in OpenGnsysEPSS 0.7%CVE-2025-4785MEDIUMPHPGurukul Daily Expense Tracker System user-profile.php sql injectionEPSS 0.7%CVE-2023-3176MEDIUMSourceCodester Lost and Found Information System manage_user.php sql injectionEPSS 0.7%CVE-2023-3177MEDIUMSourceCodester Lost and Found Information System view_inquiry.php sql injectionEPSS 0.7%CVE-2023-3310MEDIUMcode-projects Agro-School Management System loaddata.php sql injectionEPSS 0.7%CVE-2023-4485CRITICALARDEREG Sistemas SCADA SQL InjectionEPSS 0.7%CVE-2023-1057MEDIUMSourceCodester Doctors Appointment System login.php edoc sql injectionEPSS 0.7%CVE-2023-1740MEDIUMSourceCodester Air Cargo Management System GET Parameter manage_user.php sql injectionEPSS 0.7%CVE-2023-1063MEDIUMSourceCodester Doctors Appointment System Parameter patient.php sql injectionEPSS 0.7%CVE-2017-20042MEDIUMNavetti PricePoint Blind sql injectionEPSS 0.7%CVE-2024-6966MEDIUMitsourcecode Online Blood Bank Management System Login login.php sql injectionEPSS 0.7%CVE-2026-38567CRITICALHireFlow v1.2 is vulnerable to SQL injection in the /login and /search endpoints. User-supplied input is concatenated directly into SQL querEPSS 0.7%CVE-2026-1602MEDIUMSQL injection in Ivanti Endpoint Manager before version 2024 SU5 allows a remote authenticated attacker to read arbitrary data from the dataEPSS 0.7%CVE-2024-0529MEDIUMCXBSoft Post-Office HTTP POST Request login_auth.php sql injectionEPSS 0.7%CVE-2023-28788HIGHWordPress Advanced Page Visit Counter Plugin <= 6.4.2 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-3810MEDIUMHospital Management System patientappointment.php sql injectionEPSS 0.7%CVE-2023-1952MEDIUMSourceCodester Online Computer and Laptop Store Product Search ?p=products sql injectionEPSS 0.7%