Falhas do tipo CWE-89

12.961 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2023-4830CRITICALSQLi in Tura's SignalixEPSS 0.7%CVE-2023-4835CRITICALSQLi in CF's Oil Management SoftwareEPSS 0.7%CVE-2020-36648MEDIUMpouetnet pouet sql injectionEPSS 0.7%CVE-2018-25071MEDIUMroxlukas LMeve proxy.php insert_log sql injectionEPSS 0.7%CVE-2026-65128HIGHNVIDIA Infrastructure Controller for Linux contains a vulnerability where an attacker could cause SQL injection. A successful exploit of thiEPSS 0.7%CVE-2018-25070MEDIUMpolterguy Phosphorus Five CSV Import NonQuery.cs csv.Read sql injectionEPSS 0.7%CVE-2023-4670CRITICALSQLi in Innosa's ProbbysEPSS 0.7%CVE-2018-25076MEDIUMEvents Extension events.php searchResults sql injectionEPSS 0.7%CVE-2023-4766CRITICALSQLi in Movus Admin PanelEPSS 0.7%CVE-2024-37873CRITICALSQL injection vulnerability in view_payslip.php in Itsourcecode Payroll Management System Project In PHP With Source Code 1.0 allows remote EPSS 0.7%CVE-2024-3223MEDIUMSourceCodester PHP Task Management System admin-manage-user.php sql injectionEPSS 0.7%CVE-2023-50030CRITICALIn the module "Jms Setting" (jmssetting) from Joommasters for PrestaShop, a guest can perform SQL injection in versions <= 1.1.0. The methodEPSS 0.7%CVE-2024-32212HIGHSQL Injection vulnerability in LOGINT LoMag Inventory Management v1.0.20.120 and before allows an attacker to execute arbitrary code via theEPSS 0.7%CVE-2023-50028CRITICALIn the module "Sliding cart block" (blockslidingcart) up to version 2.3.8 from PrestashopModules.eu for PrestaShop, a guest can perform SQL EPSS 0.7%CVE-2024-42781CRITICALA SQL injection vulnerability in "/music/ajax.php?action=login" of Kashipara Music Management System v1.0 allows remote attackers to executeEPSS 0.7%CVE-2024-3221MEDIUMSourceCodester PHP Task Management System attendance-info.php sql injectionEPSS 0.7%CVE-2024-3222MEDIUMSourceCodester PHP Task Management System admin-password-change.php sql injectionEPSS 0.7%CVE-2026-33539HIGHParse Server: SQL injection via aggregate and distinct field names in PostgreSQL adapterEPSS 0.7%CVE-2023-48434CRITICALOnline Voting System Project v1.0 - Multiple Unauthenticated SQL Injections (SQLi)EPSS 0.7%CVE-2025-32956HIGHManageWiki has SQL injection vulnerability in NamespaceMigrationJobEPSS 0.7%