Falhas do tipo CWE-89

12.964 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-32861HIGHA vulnerability has been identified in TeleControl Server Basic (All versions < V3.1.2.2). The affected application is vulnerable to SQL injEPSS 0.7%CVE-2024-35355CRITICALA vulnerability has been discovered in Diño Physics School Assistant version 2.3. The vulnerability impacts an unidentified code within the EPSS 0.7%CVE-2025-32860HIGHA vulnerability has been identified in TeleControl Server Basic (All versions < V3.1.2.2). The affected application is vulnerable to SQL injEPSS 0.7%CVE-2024-7273MEDIUMitsourcecode Alton Management System search.php sql injectionEPSS 0.7%CVE-2023-47558HIGHWordPress Who Hit The Page – Hit Counter Plugin <= 1.4.14.3 is vulnerable to SQL InjectionEPSS 0.7%CVE-2014-125067MEDIUMcorincerami curiosity image_controller.rb sql injectionEPSS 0.7%CVE-2026-71867CRITICALOrval: RCE via schema property name -> computed-property-key injection in the MSW mock generatorEPSS 0.7%CVE-2014-125076MEDIUMNoxxieNl Criminals roulette.php sql injectionEPSS 0.7%CVE-2023-1099MEDIUMSourceCodester Online Student Management System edit-class-detail.php sql injectionEPSS 0.7%CVE-2025-0297MEDIUMcode-projects Online Book Shop detail.php sql injectionEPSS 0.7%CVE-2014-125083MEDIUMAnant Labs google-enterprise-connector-dctm sql injectionEPSS 0.7%CVE-2026-71866CRITICALOrval: Import-time RCE via schema property name -> computed-property-key injection in the zod clientEPSS 0.7%CVE-2018-25072MEDIUMlojban jbovlaste listing.html sql injectionEPSS 0.7%CVE-2024-0610CRITICALPiraeus Bank WooCommerce Payment Gateway <= 1.6.5.1 - Unauthenticated SQL InjectionEPSS 0.7%CVE-2014-125077MEDIUMpointhi searx_stats cron.php sql injectionEPSS 0.7%CVE-2022-2674HIGHSourceCodester Best Fee Management System admin_class.php login sql injectionEPSS 0.7%CVE-2024-10733MEDIUMcode-projects Restaurant Order System login.php sql injectionEPSS 0.7%CVE-2022-46818HIGHWordPress Email posts to subscribers Plugin <= 6.2 is vulnerable to SQL InjectionEPSS 0.7%CVE-2024-31506MEDIUMSourcecodester Online Graduate Tracer System v1.0 is vulnerable to SQL Injection via the "id" parameter in admin/admin_cs.php.EPSS 0.7%CVE-2026-5964CRITICALDigiwin|EasyFlow .NET - SQL InjectionEPSS 0.7%