Falhas do tipo CWE-89

12.878 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-25214CRITICALAn issue in Employee Managment System v1.0 allows attackers to bypass authentication via injecting a crafted payload into the E-mail and PasEPSS 1.0%CVE-2023-2144MEDIUMCampcodes Online Thesis Archiving System view_department.php sql injectionEPSS 1.0%CVE-2023-2145MEDIUMCampcodes Online Thesis Archiving System projects_per_curriculum.php sql injectionEPSS 1.0%CVE-2022-33960HIGHWordPress Social Share Buttons by Supsystic plugin <= 2.2.3 - Multiple Authenticated SQL Injection (SQLi) vulnerabilitiesEPSS 1.0%CVE-2023-30092CRITICALSourceCodester Online Pizza Ordering System v1.0 is vulnerable to SQL Injection via the QTY parameter.EPSS 1.0%CVE-2022-45207CRITICALJeecg-boot v3.4.3 was discovered to contain a SQL injection vulnerability via the component updateNullByEmptyString.EPSS 1.0%CVE-2020-21120CRITICALSQL Injection vulnerability in file home\controls\cart.class.php in UQCMS 2.1.3, allows attackers execute arbitrary commands via the cookie_EPSS 1.0%CVE-2025-1648HIGHYawave <= 2.9.1 - Unauthenticated SQL InjectionEPSS 1.0%CVE-2022-40935HIGHOnline Pet Shop We App v1.0 is vulnerable to SQL Injection via /pet_shop/classes/Master.php?f=delete_category,id.EPSS 1.0%CVE-2022-40353HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/up_bookEPSS 1.0%CVE-2022-40354HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/update_EPSS 1.0%CVE-2022-40934HIGHOnline Pet Shop We App v1.0 is vulnerable to SQL injection via /pet_shop/classes/Master.php?f=delete_sub_category,idEPSS 1.0%CVE-2022-40098HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/update_EPSS 1.0%CVE-2022-40447HIGHZZCMS 2022 was discovered to contain a SQL injection vulnerability via the keyword parameter at /admin/baojia_list.php.EPSS 1.0%CVE-2022-40403HIGHWedding Planner v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/feature_edit.php.EPSS 1.0%CVE-2022-40927HIGHOnline Leave Management System v1.0 is vulnerable to SQL Injection via /leave_system/classes/Master.php?f=delete_designation.EPSS 1.0%CVE-2024-3000HIGHcode-projects Online Book System index.php sql injectionEPSS 1.0%CVE-2022-40928HIGHOnline Leave Management System v1.0 is vulnerable to SQL Injection via /leave_system/classes/Master.php?f=delete_application.EPSS 1.0%CVE-2023-7109HIGHcode-projects Library Management System login.php sql injectionEPSS 1.0%CVE-2022-44297CRITICALSiteServer CMS 7.1.3 has a SQL injection vulnerability the background.EPSS 1.0%