Fallos del tipo CWE-89

11.873 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-34931CRITICALA SQL injection vulnerability in /model/update_subject.php in Campcodes Complete Web-Based School Management System 1.0 allows an attacker tEPSS 0.5%CVE-2024-34929CRITICALA SQL injection vulnerability in /view/find_friends.php in Campcodes Complete Web-Based School Management System 1.0 allows an attacker to eEPSS 0.5%CVE-2024-25532CRITICALRuvarOA v6.01 and v12.01 were discovered to contain a SQL injection vulnerability via the bt_id parameter at /include/get_dict.aspx.EPSS 0.5%CVE-2025-9492MEDIUMCampcodes Online Water Billing System addclient1.php sql injectionEPSS 0.5%CVE-2024-33801CRITICALA SQL injection vulnerability in /model/get_subject_routing.php in campcodes Complete Web-Based School Management System 1.0 allows an attacEPSS 0.5%CVE-2025-41348HIGHStored Cross-Site Scripting (XSS) in WinPlus by Informática del EsteEPSS 0.5%CVE-2024-34935CRITICALA SQL injection vulnerability in /view/conversation_history_admin.php in Campcodes Complete Web-Based School Management System 1.0 allows anEPSS 0.5%CVE-2026-1132MEDIUMYonyou KSOA HTTP GET Parameter edit_folder.jsp sql injectionEPSS 0.5%CVE-2024-40456CRITICALThinkSAAS v3.7.0 was discovered to contain a SQL injection vulnerability via the name parameter at \system\action\update.php.EPSS 0.5%CVE-2026-1131MEDIUMYonyou KSOA HTTP GET Parameter save_catalog.jsp sql injectionEPSS 0.5%CVE-2024-35409CRITICALWeBid 1.1.2 is vulnerable to SQL Injection via admin/tax.php.EPSS 0.5%CVE-2024-11460HIGHVerowa Connect <= 3.0.1 - Unauthenticated SQL InjectionEPSS 0.5%CVE-2024-34927CRITICALA SQL injection vulnerability in /model/update_classroom.php in Campcodes Complete Web-Based School Management System 1.0 allows an attackerEPSS 0.5%CVE-2024-2562MEDIUMPandaXGO PandaX role_menu.go InsertRole sql injectionEPSS 0.5%CVE-2024-55517HIGHAn issue was discovered in the Interllect Core Search in Polaris FT Intellect Core Banking 9.5. Input passed through the groupType parameterEPSS 0.5%CVE-2024-33799CRITICALA SQL injection vulnerability in /model/get_teacher.php in campcodes Complete Web-Based School Management System 1.0 allows an attacker to eEPSS 0.5%CVE-2024-11101MEDIUM1000 Projects Beauty Parlour Management System search-invoices.php sql injectionEPSS 0.5%CVE-2024-34932CRITICALA SQL injection vulnerability in /model/update_exam.php in Campcodes Complete Web-Based School Management System 1.0 allows an attacker to eEPSS 0.5%CVE-2025-4782MEDIUMSourceCodester/oretnom23 Stock Management System view_receiving sql injectionEPSS 0.5%CVE-2024-11711HIGHWP Job Portal <= 2.2.1 - Unauthenticated SQL InjectionEPSS 0.5%