Falhas do tipo CWE-89

12.958 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2015-10064MEDIUMVictorFerraresi pokemon-database-php sql injectionEPSS 0.7%CVE-2023-4444MEDIUMSourceCodester Free Hospital Management System for Small Practices edit-user.php sql injectionEPSS 0.7%CVE-2022-46093HIGHHospital Management System v1.0 is vulnerable to SQL Injection. Attackers can gain administrator privileges without the need for a password.EPSS 0.7%CVE-2023-5007HIGHStudent Information System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2023-45118HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2025-21628CRITICALChatwoot has a Blind SQL-injection in Conversation and Contacts filtersEPSS 0.7%CVE-2014-125086MEDIUMGimmie Plugin trigger_login.php sql injectionEPSS 0.7%CVE-2023-45116HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2016-20096CRITICALLinknat VOS3000/VOS2009 2.1.2.0 SQL Injection via login.jspEPSS 0.7%CVE-2023-45121HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2023-35915HIGHWordPress WooCommerce Payments Plugin <= 5.9.0 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-5011HIGHStudent Information System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2024-41512HIGHA SQL Injection vulnerability in "ccHandler.aspx" in all versions of CADClick v.1.11.0 and before allows remote attackers to execute arbitraEPSS 0.7%CVE-2024-29320HIGHWallos before 1.15.3 is vulnerable to SQL Injection via the category and payment parameters to /subscriptions/get.php.EPSS 0.7%CVE-2013-10009MEDIUMDrAzraelTod pyChao __init__.py lesen sql injectionEPSS 0.7%CVE-2026-84082CRITICALIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS 0.7%CVE-2026-82538HIGHILIAS Arbitrary SQL Injection via Repository Trash Table Sort ParameterEPSS 0.7%CVE-2023-45115HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2023-45119HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2023-7161HIGHNetentsec NS-ASG Application Security Gateway Login sql injectionEPSS 0.7%