Falhas do tipo CWE-89

12.834 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-43360CRITICALZoneMinder Time-based SQL InjectionEPSS 6.2%CVE-2022-36973CRITICALThis vulnerability allows remote attackers to bypass authentication on affected installations of Ivanti Avalanche 6.3.2.3490. Although autheEPSS 6.0%CVE-2017-16716A SQL Injection issue was discovered in WebAccess versions prior to 8.3. WebAccess does not properly sanitize its inputs for SQL commands.EPSS 6.0%CVE-2022-0228Popup Builder < 4.0.7 - Admin+ SQL InjectionEPSS 5.9%CVE-2024-35584HIGHSQL injection vulnerabilities were discovered in Ajax.php, ForWindow.php, ForExport.php, Modules.php, functions/HackingLogFnc.php in OpenSisEPSS 5.9%CVE-2024-32709CRITICALWordPress WP-Recall plugin <= 16.26.5 - SQL Injection vulnerabilityEPSS 5.8%CVE-2024-44349CRITICALA SQL injection vulnerability in login portal in AnteeoWMS before v4.7.34 allows unauthenticated attackers to execute arbitrary SQL commandsEPSS 5.8%CVE-2025-3836HIGHSQL InjectionEPSS 5.8%CVE-2025-53475HIGHAdvantech iView SQL InjectionEPSS 5.7%CVE-2024-36412CRITICALSuiteCRM unauthenticated SQL InjectionEPSS 5.7%CVE-2021-27472CRITICALRockwell Automation FactoryTalk AssetCentre SQL InjectionEPSS 5.7%CVE-2021-24741Support Board < 3.3.4 - Multiple Unauthenticated SQL InjectionsEPSS 5.6%CVE-2021-24139Photo Gallery by 10Web < 1.5.55 - Unauthenticated SQL InjectionEPSS 5.5%CVE-2022-1339HIGHSQL injection in ElementController.php in pimcore/pimcoreEPSS 5.5%CVE-2022-1950Youzify < 1.2.0 - Unauthenticated SQLiEPSS 5.5%CVE-2022-3254CRITICALAWP Classifieds Plugin < 4.3 - Unauthenticated SQLiEPSS 5.5%CVE-2024-32739HIGHCyberPower PowerPanel Enterprise SQL InjectionEPSS 5.4%CVE-2024-32736HIGHCyberPower PowerPanel Enterprise SQL InjectionEPSS 5.4%CVE-2024-32737HIGHCyberPower PowerPanel Enterprise SQL InjectionEPSS 5.4%CVE-2024-0269HIGHSQL InjectionEPSS 5.4%