Falhas do tipo CWE-89

12.837 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2023-27032CRITICALPrestashop advancedpopupcreator v1.1.21 to v1.1.24 was discovered to contain a SQL injection vulnerability via the component AdvancedPopup::EPSS 3.0%CVE-2023-49331HIGHZoho ManageEngine ADAudit Plus versions below 7271 allows SQL injection in the aggregate reports search option.EPSS 3.0%CVE-2023-49334HIGHZoho ManageEngine ADAudit Plus versions below 7271 allows SQL Injection while exporting a full summary report.EPSS 3.0%CVE-2023-49332HIGHZoho ManageEngine ADAudit Plus versions below 7271 allows SQL injection while adding file shares.EPSS 3.0%CVE-2023-49333HIGHZoho ManageEngine ADAudit Plus versions below 7271 allows SQL injection in the dashboard graph feature.EPSS 3.0%CVE-2023-49335HIGHZoho ManageEngine ADAudit Plus versions below 7271 allows SQL injection while getting file server details.EPSS 3.0%CVE-2024-39304HIGHChurchCRM SQL Injection VulnerabilityEPSS 3.0%CVE-2019-12679HIGHCisco Firepower Management Center SQL Injection VulnerabilitiesEPSS 3.0%CVE-2019-12681HIGHCisco Firepower Management Center SQL Injection VulnerabilitiesEPSS 3.0%CVE-2019-12682HIGHCisco Firepower Management Center SQL Injection VulnerabilitiesEPSS 3.0%CVE-2019-12684HIGHCisco Firepower Management Center SQL Injection VulnerabilitiesEPSS 3.0%CVE-2019-12686HIGHCisco Firepower Management Center SQL Injection VulnerabilitiesEPSS 3.0%CVE-2019-12683HIGHCisco Firepower Management Center SQL Injection VulnerabilitiesEPSS 3.0%CVE-2019-12680HIGHCisco Firepower Management Center SQL Injection VulnerabilitiesEPSS 3.0%CVE-2019-12685HIGHCisco Firepower Management Center SQL Injection VulnerabilitiesEPSS 3.0%CVE-2025-22785CRITICALWordPress Course Booking System plugin <= 6.0.6 - SQL Injection vulnerabilityEPSS 2.9%CVE-2020-25638HIGHA flaw was found in hibernate-core in versions prior to and including 5.4.23.Final. A SQL injection in the implementation of the JPA CriteriEPSS 2.9%CVE-2020-13499CRITICALAn SQL injection vulnerability exists in the CHaD.asmx web service functionality of eDNA Enterprise Data Historian 3.0.1.2/7.5.4989.33053. SEPSS 2.9%CVE-2020-13501CRITICALAn SQL injection vulnerability exists in the CHaD.asmx web service functionality of eDNA Enterprise Data Historian 3.0.1.2/7.5.4989.33053. SEPSS 2.9%CVE-2020-13500CRITICALSQL injection vulnerability exists in the CHaD.asmx web service functionality of eDNA Enterprise Data Historian 3.0.1.2/7.5.4989.33053. SpecEPSS 2.9%