Falhas do tipo CWE-89

12.923 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-6808MEDIUMitsourcecode Simple Task List signUp.php insertUserRecord sql injectionEPSS 0.7%CVE-2024-33485CRITICALSQL Injection vulnerability in CASAP Automated Enrollment System using PHP/MySQLi with Source Code V1.0 allows a remote attacker to obtain sEPSS 0.7%CVE-2023-24812HIGHSQL injection of notes/search-by-tagEPSS 0.7%CVE-2023-48395MEDIUMKaifa Technology WebITR - SQL InjectionEPSS 0.7%CVE-2024-8611MEDIUMitsourcecode Tailoring Management System ssms.php sql injectionEPSS 0.7%CVE-2025-0527MEDIUMcode-projects Admission Management System signupconfirm.php sql injectionEPSS 0.7%CVE-2026-12044HIGHpgAdmin 4: SQL injection in COMMENT ON ... IS '<description>' rendering across dialog templatesEPSS 0.7%CVE-2024-0523MEDIUMCmsEasy language_admin.php getslide_child_action sql injectionEPSS 0.7%CVE-2024-1317HIGHRSS Aggregator by Feedzy <= 4.4.2 - Authenticated(Contributor+) SQL InjectionEPSS 0.7%CVE-2024-3618MEDIUMSourceCodester Kortex Lite Advocate Office Management System activate_case.php sql injectionEPSS 0.7%CVE-2026-78614HIGHDimension SQL Injection in Audit ReportEPSS 0.7%CVE-2014-125058MEDIUMLearnMeSomeCodes project3 search.rb search_first_name sql injectionEPSS 0.7%CVE-2024-3617MEDIUMSourceCodester Kortex Lite Advocate Office Management System deactivate_case.php sql injectionEPSS 0.7%CVE-2026-78612HIGHDimension SQL Injection in Scheduled ReportEPSS 0.7%CVE-2024-10377MEDIUMESAFENET CDG DecryptApplicationService.java actionPassDecryptApplication1 sql injectionEPSS 0.7%CVE-2023-1949MEDIUMPHPGurukul BP Monitoring Management System Change Password change-password.php sql injectionEPSS 0.7%CVE-2024-32493HIGHAn issue was discovered in Znuny LTS 6.5.1 through 6.5.7 and Znuny 7.0.1 through 7.0.16 where a logged-in agent is able to inject SQL in theEPSS 0.7%CVE-2026-27005HIGHChartbrew: SQL injection in date-type variable handling (applyMysqlOrPostgresVariables)EPSS 0.7%CVE-2014-125045MEDIUMmeol1 index.php GetAnimal sql injectionEPSS 0.7%CVE-2024-11256MEDIUM1000 Projects Portfolio Management System MCA login.php sql injectionEPSS 0.7%