Falhas do tipo CWE-89

13.114 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-3972MEDIUMPHPGurukul COVID19 Testing Management System bwdates-report-result.php sql injectionEPSS 0.5%CVE-2025-2389MEDIUMcode-projects Blood Bank Management System add_city.php sql injectionEPSS 0.5%CVE-2024-10809MEDIUMcode-projects E-Health Care System chat.php sql injectionEPSS 0.5%CVE-2025-3974MEDIUMPHPGurukul COVID19 Testing Management System edit-phlebotomist.php sql injectionEPSS 0.5%CVE-2025-11316MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findCategoryPage.do findCategoryPage sql injectionEPSS 0.5%CVE-2025-3971MEDIUMPHPGurukul COVID19 Testing Management System add-phlebotomist.php sql injectionEPSS 0.5%CVE-2026-40083HIGHCacti: SQL Injection in managers.phpEPSS 0.5%CVE-2025-3976MEDIUMPHPGurukul COVID19 Testing Management System new-user-testing.php sql injectionEPSS 0.5%CVE-2025-11315MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findUserPage.do findUserPage sql injectionEPSS 0.5%CVE-2025-2392MEDIUMcode-projects Online Class and Exam Scheduling System activate.php sql injectionEPSS 0.5%CVE-2026-3711MEDIUMcode-projects Simple Flight Ticket Booking System Adminupdate.php sql injectionEPSS 0.5%CVE-2025-11314MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findSingConfigPage.do findRolePage sql injectionEPSS 0.5%CVE-2025-24905CRITICALSQL Injection endpoint 'get_codigobarras_cobranca.php' parameter 'codigo' in WeGIAEPSS 0.5%CVE-2026-65890CRITICALJoomla Extension - balbooa.com - Unauthenticated SQL injection in Gridbox < 2.20.2EPSS 0.5%CVE-2024-10808MEDIUMcode-projects E-Health Care System req_detail.php sql injectionEPSS 0.5%CVE-2025-32389HIGHNamelessMC Vulnerable to SQL Injections in /user/messaging and /panel/users/reports PagesEPSS 0.5%CVE-2025-3973MEDIUMPHPGurukul COVID19 Testing Management System check_availability.php sql injectionEPSS 0.5%CVE-2025-11317MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findSingConfigPage.do findRolePage sql injectionEPSS 0.5%CVE-2026-44331HIGHIn ProFTPD through 1.3.9a before 7666224, a SQL injection vulnerability in sqltab_fetch_clients_cb() in contrib/mod_wrap2_sql.c allows a remEPSS 0.5%CVE-2026-2822MEDIUMJeecgBoot Backend airag_app,1,create_by sql injectionEPSS 0.5%