Falhas do tipo CWE-89

13.065 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-9293MEDIUMskyselang yylAdmin Backend File.php list sql injectionEPSS 0.5%CVE-2024-6279MEDIUMlahirudanushka School Management System Exam Results Page examresults-par.php sql injectionEPSS 0.5%CVE-2016-15040CRITICALKento Post View Counter <= 2.8 - SQL InjectionEPSS 0.5%CVE-2024-12891MEDIUMcode-projects Online Exam Mastering System account.php sql injectionEPSS 0.5%CVE-2024-10990MEDIUMSourceCodester Online Veterinary Appointment System view_service.php sql injectionEPSS 0.5%CVE-2025-1172MEDIUM1000 Projects Bookstore Management System addtocart.php sql injectionEPSS 0.5%CVE-2024-3314MEDIUMSourceCodester Computer Laboratory Management System Users.php sql injectionEPSS 0.5%CVE-2024-2534MEDIUMMAGESH-K21 Online-College-Event-Hall-Reservation-System users.php sql injectionEPSS 0.5%CVE-2024-10805MEDIUMcode-projects University Event Management System doedit.php sql injectionEPSS 0.5%CVE-2024-6902MEDIUMSourceCodester Record Management System sort_user.php sql injectionEPSS 0.5%CVE-2024-12890MEDIUMcode-projects Online Exam Mastering System update.php sql injectionEPSS 0.5%CVE-2024-6900MEDIUMSourceCodester Record Management System edit_emp.php sql injectionEPSS 0.5%CVE-2026-54310MEDIUMn8n: SQL Injection in Postgres v1/TimesclaeDB NodesEPSS 0.5%CVE-2024-10409MEDIUMcode-projects Blood Bank Management accept.php sql injectionEPSS 0.5%CVE-2024-6952MEDIUMitsourcecode University Management System sql injectionEPSS 0.5%CVE-2024-10408MEDIUMcode-projects Blood Bank Management abs.php sql injectionEPSS 0.5%CVE-2024-6903MEDIUMSourceCodester Record Management System sort1_user.php sql injectionEPSS 0.5%CVE-2024-12926MEDIUMCodezips Project Management System advanced.php sql injectionEPSS 0.5%CVE-2023-46084HIGHWordPress Icons Font Loader Plugin <= 1.1.2 is vulnerable to SQL InjectionEPSS 0.5%CVE-2024-6066MEDIUMSourceCodester Best House Rental Management System payment_report.php sql injectionEPSS 0.5%