Fallos del tipo CWE-89

11.909 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-11837HIGHN1QL InjectionEPSS 0.5%CVE-2025-12325MEDIUMSourceCodester Best Salon Management System forgot-password.php sql injectionEPSS 0.5%CVE-2024-10447MEDIUMProject Worlds Online Time Table Generator staffdashboard.php sql injectionEPSS 0.5%CVE-2025-11037MEDIUMcode-projects E-Commerce Website admin_index_search.php sql injectionEPSS 0.5%CVE-2025-11036MEDIUMcode-projects E-Commerce Website admin_account_update.php sql injectionEPSS 0.5%CVE-2023-4441MEDIUMSourceCodester Free Hospital Management System for Small Practices appointment.php sql injectionEPSS 0.5%CVE-2024-8467CRITICALSQL injection vulnerability in Job PortalEPSS 0.5%CVE-2021-43766Odyssey passes to server unencrypted bytes from man-in-the-middle When Odyssey is configured to use certificate Common Name for client autheEPSS 0.5%CVE-2025-2053MEDIUMPHPGurukul Apartment Visitors Management System visitor-detail.php sql injectionEPSS 0.5%CVE-2025-1201MEDIUMSourceCodester Best Church Management Software profile_crud.php sql injectionEPSS 0.5%CVE-2024-8469CRITICALSQL injection vulnerability in Job PortalEPSS 0.5%CVE-2019-25456HIGHWeb Ofisi Emlak v2 SQL Injection via ara ParameterEPSS 0.5%CVE-2024-8468CRITICALSQL injection vulnerability in Job PortalEPSS 0.5%CVE-2025-31534CRITICALWordPress Shopper plugin <= 3.2.5 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-8464CRITICALSQL injection vulnerability in Job PortalEPSS 0.5%CVE-2023-23948MEDIUMownCloud Android app vulnerable to SQL InjectionEPSS 0.5%CVE-2025-27268CRITICALWordPress Small Package Quotes – Worldwide Express Edition Plugin <= 5.2.18 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-8470CRITICALSQL injection vulnerability in Job PortalEPSS 0.5%CVE-2025-31531CRITICALWordPress History Log by click5 plugin <= 1.0.13 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-58112HIGHMicrosoft Dynamics 365 Customer Engagement (on-premises) 1612 (9.0.2.3034) allows the generation of customized reports via raw SQL queries iEPSS 0.5%