Fallos del tipo CWE-89

11.944 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-6822MEDIUMcode-projects Inventory Management System removeProduct.php sql injectionEPSS 0.4%CVE-2025-6394MEDIUMcode-projects Simple Online Hotel Reservation System add_reserve.php sql injectionEPSS 0.4%CVE-2025-8373MEDIUMcode-projects Vehicle Management print.php sql injectionEPSS 0.4%CVE-2025-5675MEDIUMCampcodes Online Teacher Record Management System bwdates-reports-details.php sql injectionEPSS 0.4%CVE-2025-7196MEDIUMcode-projects Jonnys Liquor browse.php sql injectionEPSS 0.4%CVE-2026-3148MEDIUMSourceCodester Simple and Nice Shopping Cart Script signup.php sql injectionEPSS 0.4%CVE-2025-6358MEDIUMcode-projects Simple Pizza Ordering System saveorder.php sql injectionEPSS 0.4%CVE-2025-7454MEDIUMCampcodes Online Movie Theater Seat Reservation System manage_theater.php sql injectionEPSS 0.4%CVE-2025-7135MEDIUMCampcodes Online Recruitment Management System ajax.php sql injectionEPSS 0.4%CVE-2025-6501MEDIUMcode-projects Inventory Management System createCategories.php sql injectionEPSS 0.4%CVE-2025-7169MEDIUMcode-projects Crime Reporting System complainer_page.php sql injectionEPSS 0.4%CVE-2025-7610MEDIUMcode-projects Electricity Billing System change_password.php sql injectionEPSS 0.4%CVE-2025-7539MEDIUMcode-projects Online Appointment Booking System getdoctordaybooking.php sql injectionEPSS 0.4%CVE-2025-6277MEDIUMBrilliance Golden Link Secondary System custTakeInfoPage.htm sql injectionEPSS 0.4%CVE-2025-6821MEDIUMcode-projects Inventory Management System createOrder.php sql injectionEPSS 0.4%CVE-2025-7461MEDIUMcode-projects Modern Bag action.php sql injectionEPSS 0.4%CVE-2025-13192HIGHPopup builder with Gamification <= 2.2.0 - Unauthenticated SQL Injection via Multiple REST API EndpointsEPSS 0.4%CVE-2024-55593LOWA improper neutralization of special elements used in an sql command ('sql injection') in Fortinet FortiWeb versions 6.3.17 through 7.6.1 alEPSS 0.4%CVE-2025-7134MEDIUMCampcodes Online Recruitment Management System ajax.php sql injectionEPSS 0.4%CVE-2026-53690CRITICALSQL Injection in Redeight CMSEPSS 0.4%