Fallos del tipo CWE-89

11.941 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-12253MEDIUMAMTT Hotel Broadband Operation System get_expiredtime.php sql injectionEPSS 0.4%CVE-2024-10296MEDIUMPHPGurukul Medical Card Generation System Report of Medical Card Page card-bwdates-reports-details.php sql injectionEPSS 0.4%CVE-2025-8952MEDIUMCampcodes Online Flight Booking Management System Login ajax.php sql injectionEPSS 0.4%CVE-2025-9012MEDIUMPHPGurukul Online Shopping Portal Project bill-ship-addresses.php sql injectionEPSS 0.4%CVE-2025-9011MEDIUMPHPGurukul Online Shopping Portal Project signup.php sql injectionEPSS 0.4%CVE-2025-9024MEDIUMPHPGurukul Beauty Parlour Management System book-appointment.php sql injectionEPSS 0.4%CVE-2025-8957MEDIUMCampcodes Online Flight Booking Management System flights.php sql injectionEPSS 0.4%CVE-2024-10195MEDIUMTecno 4G Portable WiFi TR118 SMS Check goform_get_cmd_process sql injectionEPSS 0.4%CVE-2025-7191MEDIUMcode-projects Student Enrollment System login.php sql injectionEPSS 0.4%CVE-2025-60307CRITICALcode-projects Computer Laboratory System 1.0 has a SQL injection vulnerability, where entering a universal password in the Password field onEPSS 0.4%CVE-2024-13594MEDIUMSimple Downloads List <= 1.4.2 - Authenticated (Contributor+) SQL InjectionEPSS 0.4%CVE-2025-45019CRITICALA SQL injection vulnerability was discovered in /add-foreigners-ticket.php file of PHPGurukul Park Ticketing Management System v2.0. This vuEPSS 0.4%CVE-2025-1578MEDIUMPHPGurukul/Campcodes Online Shopping Portal search-result.php sql injectionEPSS 0.4%CVE-2025-22928CRITICALOS4ED openSIS v7.0 to v9.1 was discovered to contain a SQL injection vulnerability via the cp_id parameter at /modules/messages/Inbox.php.EPSS 0.4%CVE-2026-33133HIGHWeGIA has an arbitrary SQL execution vulnerability via crafted backup archiveEPSS 0.4%CVE-2025-22370MEDIUMMennekes smart/premium charges systems, SQL Injection in web configuration interfaceEPSS 0.4%CVE-2025-43949CRITICALMuM (aka Mensch und Maschine) MapEdit (aka mapedit-web) 24.2.3 is vulnerable to SQL Injection that allows an attacker to execute malicious SEPSS 0.4%CVE-2025-9236MEDIUMPortabilis i-Educar Tipos de usuàrio educar_tipo_usuario_lst.php sql injectionEPSS 0.4%CVE-2025-5430MEDIUMAssamLook CMS product.php sql injectionEPSS 0.4%CVE-2025-10668MEDIUMitsourcecode Online Discussion Forum compose_msg_admin.php sql injectionEPSS 0.4%