Falhas do tipo CWE-89

12.993 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2023-53982CRITICALPMB 7.4.6 SQL Injection Vulnerability via Unsanitized Storage ParameterEPSS 0.6%CVE-2023-45800HIGHImproper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Hanbiro Hanbiro groupware allows InforEPSS 0.6%CVE-2020-35742HIGHHGiga MailSherlock - SQL Injection -1EPSS 0.6%CVE-2023-53926HIGHPHPJabbers Simple CMS 5.0 SQL Injection via Column ParameterEPSS 0.6%CVE-2024-57095MEDIUMSQL injection vulnerability in Go-CMS v.1.1.10 allows a remote attacker to execute arbitrary code via a crafted payload.EPSS 0.6%CVE-2023-49161HIGHWordPress Bravo Translate Plugin <= 1.2 is vulnerable to SQL InjectionEPSS 0.6%CVE-2021-4290MEDIUMDHBW Fallstudie Login passport.js sql injectionEPSS 0.6%CVE-2024-30860HIGHnetentsec NS-ASG 6.3 is vulnerable to SQL Injection via /admin/export_excel_user.php.EPSS 0.6%CVE-2025-5128MEDIUMScriptAndTools Real-Estate-website-in-PHP Admin Login Panel admin sql injectionEPSS 0.6%CVE-2026-81673CRITICALMultiple Vulnerabilities in TOOOLS' iSquadEPSS 0.6%CVE-2023-2038MEDIUMCampcodes Video Sharing Website admin_class.php sql injectionEPSS 0.6%CVE-2023-4844MEDIUMSourceCodester Simple Membership System club_edit_query.php sql injectionEPSS 0.6%CVE-2026-26990HIGHLibreNMS has Time-Based Blind SQL Injection in address-search.inc.phpEPSS 0.6%CVE-2024-8308MEDIUMSiempelkamp: SQL injection due to improper handling of HTTP request input dataEPSS 0.6%CVE-2023-3038CRITICALHelpDezk Community improper authorizationEPSS 0.6%CVE-2023-29245CRITICALSQL Injection on IDS parsing of malformed asset fields in Guardian/CMC >= 22.6.0 before 22.6.3 and 23.1.0EPSS 0.6%CVE-2022-4737HIGHSourceCodester Blood Bank Management System login.php sql injectionEPSS 0.6%CVE-2024-12187MEDIUM1000 Projects Library Management System showbook.php sql injectionEPSS 0.6%CVE-2021-4336MEDIUMITRS Group monitor-ninja scheduled_reports.php sql injectionEPSS 0.6%CVE-2024-5775MEDIUMSourceCodester Vehicle Management System updatebill.php sql injectionEPSS 0.6%