Falhas do tipo CWE-89

12.921 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-11250MEDIUMcode-projects Inventory Management editProduct.php sql injectionEPSS 0.7%CVE-2024-25213HIGHEmployee Managment System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /edit.php.EPSS 0.7%CVE-2023-6607MEDIUMTongda OA 2017 delete.php sql injectionEPSS 0.7%CVE-2025-1702HIGHUltimate Member <= 2.10.0 - Unauthenticated SQL Injection via search ParameterEPSS 0.7%CVE-2024-25212HIGHEmployee Managment System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /delete.php.EPSS 0.7%CVE-2023-1495MEDIUMRebuild list queryListOfConfig sql injectionEPSS 0.7%CVE-2025-10046MEDIUMELEX WooCommerce Google Shopping (Google Product Feed) <= 1.4.3 - Authenticated (Admin+) SQL InejctionEPSS 0.7%CVE-2023-2889CRITICALSQLi in Veon Computer's Service Tracking SoftwareEPSS 0.7%CVE-2024-1928MEDIUMSourceCodester Web-Based Student Clearance System Edit User Profile Page edit-admin.php sql injectionEPSS 0.7%CVE-2024-6672HIGHWhatsUp Gold getMonitorJoin SQL Injection Privilege Escalation VulnerabilityEPSS 0.7%CVE-2023-45377CRITICALIn the module "Chronopost Official" (chronopost) for PrestaShop, a guest can perform SQL injection. The script PHP `cancelSkybill.php` own aEPSS 0.7%CVE-2014-125049MEDIUMtypcn Blogile server.js getNav sql injectionEPSS 0.7%CVE-2023-1407MEDIUMSourceCodester Student Study Center Desk Management System manage_user.php sql injectionEPSS 0.7%CVE-2024-33409CRITICALSQL injection vulnerability in index.php in campcodes Complete Web-Based School Management System 1.0 allows attacker to execute arbitrary SEPSS 0.7%CVE-2022-2017MEDIUMSourceCodester Prison Management System Visit view_visit.php sql injectionEPSS 0.7%CVE-2024-13007MEDIUMCodezips Event Management System contact.php sql injectionEPSS 0.7%CVE-2024-4093MEDIUMSourceCodester Simple Subscription Website view_application.php sql injectionEPSS 0.7%CVE-2024-3466MEDIUMSourceCodester Laundry Management System Pengeluaran.php laporan_filter sql injectionEPSS 0.7%CVE-2024-33403CRITICALA SQL injection vulnerability in /model/get_events.php in campcodes Complete Web-Based School Management System 1.0 allows attacker to execuEPSS 0.7%CVE-2024-3442MEDIUMSourceCodester Prison Management System delete_leave.php sql injectionEPSS 0.7%