Falhas do tipo CWE-89

12.820 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2022-0814Ubigeo de Peru < 3.6.4 - Unauthenticated SQLiEPSS 9.4%CVE-2026-40871HIGHmailcow: dockerized vulnerable to Second Order SQL Injection in quarantine category via APIEPSS 9.3%CVE-2022-26013CRITICALDelta Electronics DIAEnergie SQL Injection in DIAE_dmdsetHandler.ashxEPSS 9.1%CVE-2022-0827Bestbooks <= 2.6.3 - Unauthenticated SQLiEPSS 9.1%CVE-2022-0826WP Video Gallery <= 1.7.1 - Unauthenticated SQLiEPSS 9.1%CVE-2022-2136HIGHAdvantech iViewEPSS 9.1%CVE-2024-6802MEDIUMSourceCodester Computer Laboratory Management System Master.php sql injectionEPSS 9.1%CVE-2023-33362CRITICALPiwigo 13.6.0 is vulnerable to SQL Injection via in the "profile" function.EPSS 9.1%CVE-2022-0785Daily Prayer Time < 2022.03.01 - Unauthenticated SQLiEPSS 9.0%CVE-2024-42561HIGHPharmacy Management System commit a2efc8 was discovered to contain a SQL injection vulnerability via the invoice_number parameter at sales_rEPSS 9.0%CVE-2022-31056CRITICALSQL injection with _actor parameter in GLPIEPSS 9.0%CVE-2021-24666Podlove Podcast Publisher < 3.5.6 - Unauthenticated SQL InjectionEPSS 8.9%CVE-2024-27889HIGHMultiple SQL Injection vulnerabilities exist in the reporting application of the Arista Edge Threat Management - Arista NG Firewall (NGFW).EPSS 8.8%CVE-2024-25574HIGHDelta Electronics DIAEnergie SQL InjectionEPSS 8.8%CVE-2022-0846SpeakOut! Email Petitions < 2.14.15.1 - Unauthenticated SQLiEPSS 8.8%CVE-2024-34032HIGHSQL Injection in Delta Electronics DIAEnergie EPSS 8.7%CVE-2024-30163CRITICALInvision Community before 4.7.16 allow SQL injection via the applications/nexus/modules/front/store/store.php IPS\nexus\modules\front\store\EPSS 8.7%CVE-2022-0787Limit Login Attempts (Spam Protection) < 5.1 - Unauthenticated SQLiEPSS 8.6%CVE-2022-0658CommonsBooking < 2.6.8 - Unauthenticated SQL InjectionEPSS 8.6%CVE-2025-50979HIGHNodeBB v4.3.0 is vulnerable to SQL injection in its search-categories API endpoint (/api/v3/search/categories). The search query parameter iEPSS 8.5%