Fallos del tipo CWE-89

11.885 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-1133MEDIUMYonyou KSOA HTTP GET Parameter folder.jsp sql injectionEPSS 0.5%CVE-2023-4098HIGHMultiple vulnerabilities in IDM Sistemas QSigeEPSS 0.5%CVE-2025-1206MEDIUMCodezips Gym Management System viewdetailroutine.php sql injectionEPSS 0.5%CVE-2026-1129MEDIUMYonyou KSOA HTTP GET Parameter worksadd.jsp sql injectionEPSS 0.5%CVE-2024-8568MEDIUMMini-Tmall 1 rewardMapper.select sql injectionEPSS 0.5%CVE-2023-4103HIGHMultiple vulnerabilities in IDM Sistemas QSigeEPSS 0.5%CVE-2024-51063CRITICALPhpgurukul Teachers Record Management System v2.1 is vulnerable to SQL Injection in add-teacher.php via the mobile number or email parameterEPSS 0.5%CVE-2024-54929HIGHKASHIPARA E-learning Management System v1.0 is vulnerable to SQL Injection in /admin/delete_subject.php.EPSS 0.5%CVE-2024-6008MEDIUMitsourcecode Online Book Store edit_book.php sql injectionEPSS 0.5%CVE-2026-1130MEDIUMYonyou KSOA HTTP GET Parameter worksadd_plan.jsp sql injectionEPSS 0.5%CVE-2025-28009CRITICALA SQL Injection vulnerability exists in the `u` parameter of the progress-body-weight.php endpoint of Dietiqa App v1.0.20.EPSS 0.5%CVE-2023-1321MEDIUMlmxcms AcquisiAction.class.php update sql injectionEPSS 0.5%CVE-2023-1738MEDIUMSourceCodester Young Entrepreneur E-Negosyo System sql injectionEPSS 0.5%CVE-2023-3528MEDIUMThinuTech ThinuCMS category.php sql injectionEPSS 0.5%CVE-2024-44839CRITICALRapidCMS v1.3.1 was discovered to contain a SQL injection vulnerability via the articleid parameter at /default/article.php.EPSS 0.5%CVE-2024-10072MEDIUMESAFENET CDG EncryptPolicyService.java actionAddEncryptPolicyGroup sql injectionEPSS 0.5%CVE-2023-3680MEDIUMSourceCodester Lost and Found Information System HTTP POST Request sql injectionEPSS 0.5%CVE-2024-45771CRITICALRapidCMS v1.3.1 was discovered to contain a SQL injection vulnerability via the password parameter at /resource/runlogin.php.EPSS 0.5%CVE-2026-33770HIGHAVideo has SQL Injection in category.php fixCleanTitle() via Unparameterized clean_title and id VariablesEPSS 0.5%CVE-2025-3589MEDIUMSourceCodester Music Class Enrollment System manage_class.php sql injectionEPSS 0.5%