Falhas do tipo CWE-89

11.872 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-2036MEDIUMs-a-zhd Ecommerce-Website-using-PHP details.php sql injectionEPSS 0.5%CVE-2025-5580MEDIUMCodeAstro Real Estate Management System login.php sql injectionEPSS 0.5%CVE-2024-7750MEDIUMSourceCodester Clinics Patient Management System medicines.php sql injectionEPSS 0.5%CVE-2025-25349CRITICALPHPGurukul Daily Expense Tracker System v1.1 is vulnerable to SQL Injection in /dets/add-expense.php via the costitem parameter.EPSS 0.5%CVE-2024-57665CRITICALJFinalCMS 1.0 is vulnerable to SQL Injection in rc/main/java/com/cms/entity/Content.java. The cause of the vulnerability is that the title pEPSS 0.5%CVE-2024-50823LOWA SQL Injection vulnerability was found in /admin/login.php in kashipara E-learning Management System Project 1.0 via the username and passwEPSS 0.5%CVE-2023-33993HIGHSQL Injection vulnerability in SAP Business One B1i LayerEPSS 0.5%CVE-2024-46374CRITICALBest House Rental Management System 1.0 contains a SQL injection vulnerability in the delete_category() function of the file rental/admin_clEPSS 0.5%CVE-2025-25351CRITICALPHPGurukul Daily Expense Tracker System v1.1 is vulnerable to SQL Injection in /dets/add-expense.php via the dateexpense parameter.EPSS 0.5%CVE-2025-3696MEDIUMSourceCodester Web-based Pharmacy Product Management System search_stock. php sql injectionEPSS 0.5%CVE-2025-25994HIGHSQL Injection vulnerability in FeMiner wms wms 1.0 allows a remote attacker to obtain sensitive information via the parameters date1, date2,EPSS 0.5%CVE-2025-3347MEDIUMcode-projects Patient Record Management System dental_pending.php sql injectionEPSS 0.5%CVE-2025-5401MEDIUMchaitak-gorai Blogbook GET Parameter post.php sql injectionEPSS 0.5%CVE-2024-40073CRITICALSourcecodester Online ID Generator System 1.0 was discovered to contain a SQL injection vulnerability via the template parameter at id_generEPSS 0.5%CVE-2024-40072CRITICALSourcecodester Online ID Generator System 1.0 was discovered to contain a SQL injection vulnerability via the id parameter at id_generator/aEPSS 0.5%CVE-2025-3267MEDIUMqinguoyi TinyWebServer http_conn.cpp sql injectionEPSS 0.5%CVE-2026-32271HIGHCraft Commerce: SQL Injection can lead to Remote Code Execution via TotalRevenue WidgetEPSS 0.5%CVE-2025-7155MEDIUMPHPGurukul Online Notes Sharing System Cookie Dashboard sql injectionEPSS 0.5%CVE-2024-9475MEDIUMPoll Maker – Versus Polls, Anonymous Polls, Image Polls <= 5.4.6 - Authenticated (Administrator+) SQL Injection via Order_by ParameterEPSS 0.5%CVE-2025-2847MEDIUMCodezips Gym Management System over_month.php sql injectionEPSS 0.5%