Fallos del tipo CWE-89

11.873 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-2942MEDIUMCampcodes Online Examination System deleteQuestionExe.php sql injectionEPSS 0.5%CVE-2023-2080HIGHImproper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Forcepoint Cloud Security Gateway (CSGEPSS 0.5%CVE-2024-7845MEDIUMSourceCodester Online Graduate Tracer System fetch_it.php sql injectionEPSS 0.5%CVE-2025-61848MEDIUMAn improper neutralization of special elements used in an sql command ('sql injection') vulnerability in Fortinet FortiAnalyzer 7.6.0 througEPSS 0.5%CVE-2021-47918HIGHSimple CMS 2.1 SQL Injection Vulnerability via Users ModuleEPSS 0.5%CVE-2026-4798HIGHAvada Builder <= 3.15.1 - Unauthenticated SQL Injection via 'product_order' ParameterEPSS 0.5%CVE-2024-50970MEDIUMA SQL injection vulnerability in orderview1.php of Itsourcecode Online Furniture Shopping Project 1.0 allows remote attackers to execute arbEPSS 0.5%CVE-2024-4318HIGHTutor LMS <= 2.7.0 - Authenticated (Instructor+) SQL InjectionEPSS 0.5%CVE-2024-6953MEDIUMitsourcecode Tailoring Management System sms.php sql injectionEPSS 0.5%CVE-2024-7224MEDIUMSourceCodester Lot Reservation Management System lot_details.php sql injectionEPSS 0.5%CVE-2026-1443MEDIUMcode-projects Online Music Site AdminDeleteUser.php sql injectionEPSS 0.5%CVE-2024-33805CRITICALA SQL injection vulnerability in /model/get_student.php in campcodes Complete Web-Based School Management System 1.0 allows an attacker to eEPSS 0.5%CVE-2024-33808CRITICALA SQL injection vulnerability in /model/get_timetable.php in campcodes Complete Web-Based School Management System 1.0 allows an attacker toEPSS 0.5%CVE-2024-34929CRITICALA SQL injection vulnerability in /view/find_friends.php in Campcodes Complete Web-Based School Management System 1.0 allows an attacker to eEPSS 0.5%CVE-2024-25532CRITICALRuvarOA v6.01 and v12.01 were discovered to contain a SQL injection vulnerability via the bt_id parameter at /include/get_dict.aspx.EPSS 0.5%CVE-2025-41348HIGHStored Cross-Site Scripting (XSS) in WinPlus by Informática del EsteEPSS 0.5%CVE-2024-11460HIGHVerowa Connect <= 3.0.1 - Unauthenticated SQL InjectionEPSS 0.5%CVE-2024-34931CRITICALA SQL injection vulnerability in /model/update_subject.php in Campcodes Complete Web-Based School Management System 1.0 allows an attacker tEPSS 0.5%CVE-2025-9492MEDIUMCampcodes Online Water Billing System addclient1.php sql injectionEPSS 0.5%CVE-2024-33801CRITICALA SQL injection vulnerability in /model/get_subject_routing.php in campcodes Complete Web-Based School Management System 1.0 allows an attacEPSS 0.5%