Fallos del tipo CWE-89

11.910 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-12746HIGHSQL Injection in the Amazon Redshift ODBC Driver affecting v2.1.5.0EPSS 0.5%CVE-2025-4865MEDIUMitsourcecode Restaurant Management System member_save.php sql injectionEPSS 0.5%CVE-2024-28816HIGHStudent Information Chatbot a0196ab allows SQL injection via the username to the login function in index.php.EPSS 0.5%CVE-2025-4899MEDIUMCampcodes Sales and Inventory System transaction_update.php sql injectionEPSS 0.5%CVE-2025-2648MEDIUMPHPGurukul Art Gallery Management System view-enquiry-detail.php sql injectionEPSS 0.5%CVE-2025-4882MEDIUMitsourcecode Restaurant Management System team_update.php sql injectionEPSS 0.5%CVE-2025-4875MEDIUMCampcodes Online Shopping Portal forgot-password.php sql injectionEPSS 0.5%CVE-2025-4900MEDIUMCampcodes Sales and Inventory System payment.php sql injectionEPSS 0.5%CVE-2025-2037MEDIUMcode-projects Blood Bank Management System delete_requester.php sql injectionEPSS 0.5%CVE-2025-11312MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findModulePage.do findModulePage sql injectionEPSS 0.5%CVE-2025-11317MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findSingConfigPage.do findRolePage sql injectionEPSS 0.5%CVE-2025-1855MEDIUMPHPGurukul Online Shopping Portal product-details.php sql injectionEPSS 0.5%CVE-2025-53937CRITICALWeGIA has SQL Injection (Blind Time-Based) Vulnerability in `cargo` Parameter on `control.php` EndpointEPSS 0.5%CVE-2025-11314MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findSingConfigPage.do findRolePage sql injectionEPSS 0.5%CVE-2025-32558HIGHWordPress Duplicate Title Checker Plugin <= 1.2 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-43978CRITICALWordPress Super Store Finder plugin < 6.9.8 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-11316MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findCategoryPage.do findCategoryPage sql injectionEPSS 0.5%CVE-2024-44004CRITICALWordPress WPCargo Track & Trace plugin <= 8.0.2 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-13341MEDIUMMultiLoca - WooCommerce Multi Locations Inventory Management <= 4.1.11 - Authenticated (Subscriber+) SQL InjectionEPSS 0.5%CVE-2024-43976CRITICALWordPress Super Store Finder plugin <= 6.9.7 - SQL Injection vulnerabilityEPSS 0.5%