Fallos del tipo CWE-89

11.940 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-54788HIGHSuiteCRM: Authenticated Blind SQL Injection in InboundEmail moduleEPSS 0.4%CVE-2024-35083HIGHJ2EEFAST v2.7.0 was discovered to contain a SQL injection vulnerability via the findPage function in SysLoginInfoMapper.xml.EPSS 0.4%CVE-2024-41551HIGHCampCodes Supplier Management System v1.0 is vulnerable to SQL injection via Supply_Management_System/admin/view_order_items.php?id= .EPSS 0.4%CVE-2025-4787MEDIUMSourceCodester/oretnom23 Stock Management System view_sale sql injectionEPSS 0.4%CVE-2019-25674HIGHCMSsite 1.0 SQL Injection via post ParameterEPSS 0.4%CVE-2019-25457HIGHWeb Ofisi Firma v13 SQL Injection via oz ParameterEPSS 0.4%CVE-2025-4806MEDIUMSourceCodester/oretnom23 Stock Management System view_bo sql injectionEPSS 0.4%CVE-2026-3985HIGHCreative Mail – Easier WordPress & WooCommerce Email Marketing <= 1.6.9 - Unauthenticated SQL Injection via 'checkout_uuid' ParameterEPSS 0.4%CVE-2025-4743MEDIUMcode-projects Employee Record System getData.php sql injectionEPSS 0.4%CVE-2026-33122HIGHDataEase has SQL Injection via Datasource ManagementEPSS 0.4%CVE-2025-9932MEDIUMPHPGurukul Beauty Parlour Management System update-image.php sql injectionEPSS 0.4%CVE-2025-11039MEDIUMCampcodes Computer Sales and Inventory System us_edit1.php sql injectionEPSS 0.4%CVE-2025-9928MEDIUMprojectworlds Travel Management System viewcategory.php sql injectionEPSS 0.4%CVE-2025-12256MEDIUMcode-projects Online Event Judging System edit_contestant.php sql injectionEPSS 0.4%CVE-2024-12144CRITICALSQLi in Finder Fire Safety's Finder ERP/CRM (Old System)EPSS 0.4%CVE-2025-15493MEDIUMRainyGao DocSys ReposAuthMapper.xml sql injectionEPSS 0.4%CVE-2025-3206MEDIUMcode-projects Hospital Management System doctor-specilization.php sql injectionEPSS 0.4%CVE-2025-3018MEDIUMSourceCodester Online Eyewear Shop Users.php sql injectionEPSS 0.4%CVE-2025-3211MEDIUMcode-projects Patient Record Management System birthing_print.php sql injectionEPSS 0.4%CVE-2024-12016CRITICALSQLi in CM Informatics' CM NewsEPSS 0.4%