Falhas do tipo CWE-89

12.993 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2026-3148MEDIUMSourceCodester Simple and Nice Shopping Cart Script signup.php sql injectionEPSS 0.6%CVE-2023-2213MEDIUMCampcodes Coffee Shop POS System manage_product.php sql injectionEPSS 0.6%CVE-2024-11121MEDIUM上海灵当信息科技有限公司 Lingdang CRM index.php sql injectionEPSS 0.6%CVE-2023-2209MEDIUMCampcodes Coffee Shop POS System view_details.php sql injectionEPSS 0.6%CVE-2023-2212MEDIUMCampcodes Coffee Shop POS System view_product.php sql injectionEPSS 0.6%CVE-2024-6899MEDIUMSourceCodester Record Management System view_info.php sql injectionEPSS 0.6%CVE-2024-0530MEDIUMCXBSoft Post-Office HTTP POST Request reg_go.php sql injectionEPSS 0.6%CVE-2024-34987CRITICALA SQL Injection vulnerability exists in the `ofrs/admin/index.php` script of PHPGurukul Online Fire Reporting System 1.2. The vulnerability EPSS 0.6%CVE-2025-0333MEDIUMleiyuxi cy-fast listData sql injectionEPSS 0.6%CVE-2025-2391MEDIUMcode-projects Blood Bank Management System Admin Login Page admin_login.php sql injectionEPSS 0.6%CVE-2025-0793MEDIUMESAFENET CDG todoDetail.jsp sql injectionEPSS 0.6%CVE-2023-2211MEDIUMCampcodes Coffee Shop POS System manage_category.php sql injectionEPSS 0.6%CVE-2024-6632HIGHSQL Injection in FileCatalyst Workflow 5.1.6 Build 139 (and earlier)EPSS 0.6%CVE-2024-8081MEDIUMitsourcecode Payroll Management System login.php sql injectionEPSS 0.6%CVE-2024-31545CRITICALComputer Laboratory Management System v1.0 is vulnerable to SQL Injection via the "id" parameter of /admin/?page=user/manage_user&id=6.EPSS 0.6%CVE-2023-53982CRITICALPMB 7.4.6 SQL Injection Vulnerability via Unsanitized Storage ParameterEPSS 0.6%CVE-2023-53926HIGHPHPJabbers Simple CMS 5.0 SQL Injection via Column ParameterEPSS 0.6%CVE-2025-0203MEDIUMcode-projects Student Management System DbFunction.php showSubject1 sql injectionEPSS 0.6%CVE-2024-7838MEDIUMitsourcecode Online Food Ordering System addcategory.php sql injectionEPSS 0.6%CVE-2025-0204MEDIUMcode-projects Online Shoe Store details.php sql injectionEPSS 0.6%