Falhas do tipo CWE-89

12.961 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2015-10022MEDIUMIISH nlgis2 custom_import.pl sql injectionEPSS 0.7%CVE-2014-125038MEDIUMIS_Projecto2 NewsBean.java sql injectionEPSS 0.7%CVE-2024-30862HIGHnetentsec NS-ASG 6.3 is vulnerable to SQL Injection via /3g/index.php.EPSS 0.7%CVE-2015-10020MEDIUMssn2013 cis450Project AddAppUser.java addUser sql injectionEPSS 0.7%CVE-2015-10048MEDIUMbmattoso desafio_buzz_woody sql injectionEPSS 0.7%CVE-2023-39524MEDIUMPrestaShop vulnerable to boolean SQL injection in search product in BOEPSS 0.7%CVE-2015-10008MEDIUM82Flex WEIPDCRM sql injectionEPSS 0.7%CVE-2015-10045MEDIUMtutrantta project_todolist Database.php update sql injectionEPSS 0.7%CVE-2023-5587MEDIUMSourceCodester Free Hospital Management System for Small Practices Parameter doctors.php sql injectionEPSS 0.7%CVE-2024-12976MEDIUMCodeZips Hospital Management System staff.php sql injectionEPSS 0.7%CVE-2013-10011MEDIUMaeharding classroom-engagement-system sql injectionEPSS 0.7%CVE-2015-10026MEDIUMtiredtyrant flairbot flair.py sql injectionEPSS 0.7%CVE-2024-0890MEDIUMhongmaple octopus edit sql injectionEPSS 0.7%CVE-2024-3820CRITICALwpDataTables - Tables & Table Charts (Premium) <= 6.3.1 - Unauthenticated SQL InjectionEPSS 0.7%CVE-2024-0426MEDIUMForU CMS cms_template.php sql injectionEPSS 0.7%CVE-2015-10051MEDIUMbony2023 Discussion-Board main.php display_all_replies sql injectionEPSS 0.7%CVE-2015-10035MEDIUMgperson angular-test-reporter data-server.js addTest sql injectionEPSS 0.7%CVE-2015-10016MEDIUMjeff-kelley opensim-utils regionscrits.php DatabaseForRegion sql injectionEPSS 0.7%CVE-2015-10023MEDIUMFumon trello-octometric srv.go main sql injectionEPSS 0.7%CVE-2015-10031MEDIUMpurpleparrots 491-Project Highscore update.php sql injectionEPSS 0.7%