Falhas do tipo CWE-89

12.967 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2023-45162CRITICALBlind SQL vulnerability in 1E platformEPSS 0.6%CVE-2025-4714MEDIUMCampcodes Sales and Inventory System reprint.php sql injectionEPSS 0.6%CVE-2025-2057MEDIUMPHPGurukul Emergency Ambulance Hiring Portal about-us.php sql injectionEPSS 0.6%CVE-2025-4712MEDIUMCampcodes Sales and Inventory System account_summary.php sql injectionEPSS 0.6%CVE-2024-3719MEDIUMCampcodes House Rental Management System ajax.php sql injectionEPSS 0.6%CVE-2025-66678CRITICALAn issue in the HwRwDrv.sys component of Nil Hardware Editor Hardware Read & Write Utility v1.25.11.26 and earlier allows attackers to execuEPSS 0.6%CVE-2023-5030MEDIUMTongda OA delete.php sql injectionEPSS 0.6%CVE-2025-4812MEDIUMPHPGurukul Human Metapneumovirus Testing Management System profile.php sql injectionEPSS 0.6%CVE-2023-1940MEDIUMSourceCodester Simple and Beautiful Shopping Cart System delete_user_query.php sql injectionEPSS 0.6%CVE-2026-47720MEDIUMFUXA: SQL injection in TDengine DAQ connector via backslash bypass of escapeTdStringEPSS 0.6%CVE-2025-4713MEDIUMCampcodes Sales and Inventory System print.php sql injectionEPSS 0.6%CVE-2023-5029MEDIUMmccms 1 sql injectionEPSS 0.6%CVE-2023-3882MEDIUMCampcodes Beauty Salon Management System edit-accepted-appointment.php sql injectionEPSS 0.6%CVE-2025-4813MEDIUMPHPGurukul Human Metapneumovirus Testing Management System edit-phlebotomist.php sql injectionEPSS 0.6%CVE-2024-24572MEDIUMfacileManager Authenticated Variable Manipulation leading to SQL InjectionEPSS 0.6%CVE-2024-33410HIGHSQL injection vulnerability in /model/delete_range_grade.php in campcodes Complete Web-Based School Management System 1.0 allows attacker toEPSS 0.6%CVE-2024-12791MEDIUMCodezips E-Commerce Site signin.php sql injectionEPSS 0.6%CVE-2025-1641MEDIUMBenner ModernaNet GetHorariosDoDia sql injectionEPSS 0.6%CVE-2024-3148MEDIUMDedeCMS makehtml_archives_action.php sql injectionEPSS 0.6%CVE-2018-25067MEDIUMJoomGallery Image Sort default.php sql injectionEPSS 0.6%