Fallos del tipo CWE-89

11.940 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-3211MEDIUMcode-projects Patient Record Management System birthing_print.php sql injectionEPSS 0.4%CVE-2025-3208MEDIUMcode-projects Patient Record Management System xray_print.php sql injectionEPSS 0.4%CVE-2024-8997CRITICALSQLi in Vestel's EVC04 Configuration InterfaceEPSS 0.4%CVE-2025-62617HIGHAdmidio Vulnerable to Authenticated SQL Injection in Member Assignment FunctionalityEPSS 0.4%CVE-2025-3210MEDIUMcode-projects Patient Record Management System birthing_pending.php sql injectionEPSS 0.4%CVE-2024-12016CRITICALSQLi in CM Informatics' CM NewsEPSS 0.4%CVE-2023-33677MEDIUMSourcecodester Lost and Found Information System's Version 1.0 is vulnerable to unauthenticated SQL Injection at "?page=items/view&id=*".EPSS 0.4%CVE-2025-3206MEDIUMcode-projects Hospital Management System doctor-specilization.php sql injectionEPSS 0.4%CVE-2025-0881MEDIUMCodezips Gym Management System saveroutine.php sql injectionEPSS 0.4%CVE-2026-5801CRITICALSQLi in Semtek Informatics' SEM-PMPEPSS 0.4%CVE-2025-3303MEDIUMcode-projects Patient Record Management System birthing_record.php sql injectionEPSS 0.4%CVE-2025-11253CRITICALSQLi in Aksis Technologies' Netty ERPEPSS 0.4%CVE-2025-15493MEDIUMRainyGao DocSys ReposAuthMapper.xml sql injectionEPSS 0.4%CVE-2024-53544CRITICALNovaCHRON Zeitsysteme GmbH & Co. KG Smart Time Plus v8.x to v8.6 was discovered to contain a SQL injection vulnerability via the getCookieNaEPSS 0.4%CVE-2025-5708MEDIUMcode-projects Real Estate Property Management System NewsReport.php sql injectionEPSS 0.4%CVE-2025-12253MEDIUMAMTT Hotel Broadband Operation System get_expiredtime.php sql injectionEPSS 0.4%CVE-2025-9768MEDIUMitsourcecode Sports Management System mode.php sql injectionEPSS 0.4%CVE-2024-30158HIGHA vulnerability in the web conferencing component of Mitel MiCollab through 9.7.1.110 could allow an authenticated attacker with administratEPSS 0.4%CVE-2025-9024MEDIUMPHPGurukul Beauty Parlour Management System book-appointment.php sql injectionEPSS 0.4%CVE-2025-9011MEDIUMPHPGurukul Online Shopping Portal Project signup.php sql injectionEPSS 0.4%