Fallos del tipo CWE-89

11.908 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-2592HIGHSQL injection vulnerability in AMSS++EPSS 0.5%CVE-2025-7178MEDIUMcode-projects Food Distributor Site login.php sql injectionEPSS 0.5%CVE-2025-3352MEDIUMPHPGurukul Old Age Home Management System edit-scdetails.php sql injectionEPSS 0.5%CVE-2025-5581MEDIUMCodeAstro Real Estate Management System index.php sql injectionEPSS 0.5%CVE-2025-5756MEDIUMcode-projects Real Estate Property Management System EditCity.php sql injectionEPSS 0.5%CVE-2025-7180MEDIUMcode-projects Staff Audit System login.php sql injectionEPSS 0.5%CVE-2025-3143MEDIUMSourceCodester Apartment Visitor Management System visitor-entry.php sql injectionEPSS 0.5%CVE-2025-5580MEDIUMCodeAstro Real Estate Management System login.php sql injectionEPSS 0.5%CVE-2025-3172MEDIUMProject Worlds Online Lawyer Management System lawyer_booking.php sql injectionEPSS 0.5%CVE-2025-2036MEDIUMs-a-zhd Ecommerce-Website-using-PHP details.php sql injectionEPSS 0.5%CVE-2025-4153MEDIUMPHPGurukul Park Ticketing Management System profile.php sql injectionEPSS 0.5%CVE-2019-25438HIGHLabCollector 5.423 SQL Injection via login.phpEPSS 0.5%CVE-2024-12911HIGHSQL Injection in run-llama/llama_indexEPSS 0.5%CVE-2025-25351CRITICALPHPGurukul Daily Expense Tracker System v1.1 is vulnerable to SQL Injection in /dets/add-expense.php via the dateexpense parameter.EPSS 0.5%CVE-2024-57665CRITICALJFinalCMS 1.0 is vulnerable to SQL Injection in rc/main/java/com/cms/entity/Content.java. The cause of the vulnerability is that the title pEPSS 0.5%CVE-2024-46374CRITICALBest House Rental Management System 1.0 contains a SQL injection vulnerability in the delete_category() function of the file rental/admin_clEPSS 0.5%CVE-2024-7750MEDIUMSourceCodester Clinics Patient Management System medicines.php sql injectionEPSS 0.5%CVE-2025-25349CRITICALPHPGurukul Daily Expense Tracker System v1.1 is vulnerable to SQL Injection in /dets/add-expense.php via the costitem parameter.EPSS 0.5%CVE-2023-33993HIGHSQL Injection vulnerability in SAP Business One B1i LayerEPSS 0.5%CVE-2024-50823LOWA SQL Injection vulnerability was found in /admin/login.php in kashipara E-learning Management System Project 1.0 via the username and passwEPSS 0.5%