Fallos del tipo CWE-89

11.888 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-0946MEDIUMitsourcecode Tailoring Management System templatedelete.php sql injectionEPSS 0.5%CVE-2025-12257MEDIUMSourceCodester Online Student Result System view_result.php sql injectionEPSS 0.5%CVE-2024-2520MEDIUMMAGESH-K21 Online-College-Event-Hall-Reservation-System bookdate.php sql injectionEPSS 0.5%CVE-2026-3599HIGHRiaxe Product Customizer <= 2.1.2 - Unauthenticated SQL Injection via 'options' Parameter Keys in product_dataEPSS 0.5%CVE-2024-2522MEDIUMMAGESH-K21 Online-College-Event-Hall-Reservation-System booktime.php sql injectionEPSS 0.5%CVE-2024-2517MEDIUMMAGESH-K21 Online-College-Event-Hall-Reservation-System book_history.php sql injectionEPSS 0.5%CVE-2025-7888MEDIUMTDuckCloud tduck-platform UserFormDataMapper.java UserFormDataMapper sql injectionEPSS 0.5%CVE-2024-33853CRITICALA SQL Injection vulnerability exists in the Timeperiod component in Centreon Web 24.04.x before 24.04.3, 23.10.x before 23.10.13, 23.04.x beEPSS 0.5%CVE-2024-30535HIGHWordPress Easy Form Builder plugin <= 3.7.4 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-53529CRITICALWeGIA allows SQL Injection in html/funcionario/profile_funcionario.php (id_funcionario parameter)EPSS 0.5%CVE-2024-52969LOWAn Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability [CWE-89] in FortiSIEM ersion 7.1.7 andEPSS 0.5%CVE-2024-33854CRITICALA SQL Injection vulnerability exists in the Graph Template component in Centreon Web 24.04.x before 24.04.3, 23.10.x before 23.10.13, 23.04.EPSS 0.5%CVE-2022-34909HIGHAn issue was discovered in the A4N (Aremis 4 Nomad) application 1.5.0 for Android. It allows SQL Injection, by which an attacker can bypass EPSS 0.5%CVE-2024-41550HIGHCampCodes Supplier Management System v1.0 is vulnerable to SQL injection via Supply_Management_System/admin/view_invoice_items.php?id= .EPSS 0.5%CVE-2024-5115MEDIUMCampcodes Complete Web-Based School Management System teacher_profile.php sql injectionEPSS 0.5%CVE-2024-37870CRITICALSQL injection vulnerability in processscore.php in Learning Management System Project In PHP With Source Code 1.0 allows attackers to executEPSS 0.5%CVE-2024-33852CRITICALA SQL Injection vulnerability exists in the Downtime component in Centreon Web 24.04.x before 24.04.3, 23.10.x before 23.10.13, 23.04.x befoEPSS 0.5%CVE-2024-5112MEDIUMCampcodes Complete Web-Based School Management System student_profile.php sql injectionEPSS 0.5%CVE-2024-30489HIGHWordPress WP Cost Estimation & Payment Forms Builder plugin <= 10.1.75 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-5113MEDIUMCampcodes Complete Web-Based School Management System student_profile1.php sql injectionEPSS 0.5%