Falhas do tipo CWE-89

12.961 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2013-10015MEDIUMfanzila WebFinance save_Contract_Signer_Role.php sql injectionEPSS 0.7%CVE-2011-10001MEDIUMiamdroppy phoenixcf articles.cfm sql injectionEPSS 0.7%CVE-2014-125079MEDIUMagy pontifex.http Http.coffee sql injectionEPSS 0.7%CVE-2024-54261CRITICALWordPress TAX SERVICE Electronic HDM plugin <= 1.2.2 - SQL Injection vulnerabilityEPSS 0.7%CVE-2025-3039MEDIUMcode-projects Payroll Management System add_employee.php sql injectionEPSS 0.7%CVE-2023-32308HIGHSQL Injection Vulnerability in anuko timetrackerEPSS 0.7%CVE-2026-18387MEDIUMGroundhogg <= 4.5.14 - Authenticated (Vendor+) SQL Injection via 'tag_query' ParameterEPSS 0.7%CVE-2016-15012MEDIUMforcedotcom SalesforceMobileSDK-Windows QuerySpec.cs ComputeCountSql sql injectionEPSS 0.7%CVE-2014-125041MEDIUMMiccighel PR-CWT sql injectionEPSS 0.7%CVE-2010-10007MEDIUMlierdakil click-reminder BaseAction.php db_query sql injectionEPSS 0.7%CVE-2014-125040MEDIUMstevejagodzinski DevNewsAggregator RemoteHtmlContentDataAccess.php getByName sql injectionEPSS 0.7%CVE-2025-3038MEDIUMcode-projects Payroll Management System view_account.php sql injectionEPSS 0.7%CVE-2016-15016MEDIUMmrtnmtth joomla_mod_einsatz_stats helper.php getStatsByType sql injectionEPSS 0.7%CVE-2024-2077MEDIUMSourceCodester Simple Online Bidding System index.php sql injectionEPSS 0.7%CVE-2013-10016MEDIUMfanzila WebFinance save_taxes.php sql injectionEPSS 0.7%CVE-2023-7157MEDIUMSourceCodester Free and Open Source Inventory Management System sell_return_data.php sql injectionEPSS 0.7%CVE-2015-10046MEDIUMlolfeedback sql injectionEPSS 0.7%CVE-2015-10022MEDIUMIISH nlgis2 custom_import.pl sql injectionEPSS 0.7%CVE-2013-10011MEDIUMaeharding classroom-engagement-system sql injectionEPSS 0.7%CVE-2015-10016MEDIUMjeff-kelley opensim-utils regionscrits.php DatabaseForRegion sql injectionEPSS 0.7%