Falhas do tipo CWE-89

13.084 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-0364MEDIUMPHPGurukul Hospital Management System query-details.php sql injectionEPSS 0.5%CVE-2026-42233MEDIUMn8n: SQL Injection in Oracle Database Node via Limit FieldEPSS 0.5%CVE-2024-0492MEDIUMKashipara Billing Software HTTP POST Request buyer_detail_submit.php sql injectionEPSS 0.5%CVE-2024-0494MEDIUMKashipara Billing Software HTTP POST Request material_bill.php sql injectionEPSS 0.5%CVE-2022-45208MEDIUMJeecg-boot v3.4.3 was discovered to contain a SQL injection vulnerability via the component /sys/user/putRecycleBin.EPSS 0.5%CVE-2024-10610MEDIUMESAFENET CDG ProtocolService.java delProtocol sql injectionEPSS 0.5%CVE-2026-61685HIGHReactPress has SQL injection via dynamic column names in TypeORM query buildersEPSS 0.5%CVE-2025-5913MEDIUMPHPGurukul Vehicle Record Management System search-vehicle.php sql injectionEPSS 0.5%CVE-2025-2386MEDIUMPHPGurukul Local Services Search Engine Management System serviceman-search.php sql injectionEPSS 0.5%CVE-2025-2736MEDIUMPHPGurukul Old Age Home Management System bwdates-report-details.php sql injectionEPSS 0.5%CVE-2025-2383MEDIUMPHPGurukul Doctor Appointment Management System search.php sql injectionEPSS 0.5%CVE-2024-2589HIGHSQL injection vulnerability in AMSS++EPSS 0.5%CVE-2023-5293MEDIUMECshop leancloud.php sql injectionEPSS 0.5%CVE-2024-43132CRITICALWordPress Docket (WooCommerce Collections / Wishlist / Watchlist) plugin < 1.7.0 - Unauthenticated SQL Injection vulnerabilityEPSS 0.5%CVE-2024-35086CRITICALJ2EEFAST v2.7.0 was discovered to contain a SQL injection vulnerability via the findPage function in BpmTaskFromMapper.xml .EPSS 0.5%CVE-2023-51051CRITICALS-CMS v5.0 was discovered to contain a SQL injection vulnerability via the A_textauth parameter at /admin/ajax.php.EPSS 0.5%CVE-2024-10734MEDIUMProject Worlds Life Insurance Management System editPayment.php sql injectionEPSS 0.5%CVE-2025-2854MEDIUMcode-projects Payroll Management System update_employee.php sql injectionEPSS 0.5%CVE-2024-2591HIGHSQL injection vulnerability in AMSS++EPSS 0.5%CVE-2023-51052CRITICALS-CMS v5.0 was discovered to contain a SQL injection vulnerability via the A_formauth parameter at /admin/ajax.php.EPSS 0.5%