Fallos del tipo CWE-89

11.984 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-24417HIGHOpenSTAManager has a Time-Based Blind SQL Injection with Amplified Denial of ServiceEPSS 0.4%CVE-2026-4352HIGHJetEngine <= 3.8.6.1 - Unauthenticated SQL Injection via '_cct_search' ParameterEPSS 0.4%CVE-2024-25893CRITICALChurchCRM 5.5.0 FRCertificates.php is vulnerable to Blind SQL Injection (Time-based) via the CurrentFundraiser GET parameter.EPSS 0.4%CVE-2025-6878MEDIUMSourceCodester Best Salon Management System search-appointment.php sql injectionEPSS 0.4%CVE-2026-9010HIGHBoost <= 2.0.3 - Unauthenticated Blind SQL Injection via Multiple ParametersEPSS 0.4%CVE-2025-26136CRITICALA SQL injection vulnerability exists in mysiteforme versions prior to 2025.01.1.EPSS 0.4%CVE-2025-12610MEDIUMCodeAstro Gym Management System view-progress-report.php sql injectionEPSS 0.4%CVE-2026-5963CRITICALDigiwin|EasyFlow .NET - SQL InjectionEPSS 0.4%CVE-2025-52044HIGHIn Frappe ERPNext v15.57.5, the function get_stock_balance() at erpnext/stock/utils.py is vulnerable to SQL Injection, which allows an attacEPSS 0.4%CVE-2026-24416HIGHOpenSTAManager has a Time-Based Blind SQL Injection in Article Pricing ModuleEPSS 0.4%CVE-2025-10587CRITICALCommunity Events <= 1.5.1 - Unauthenticated SQL InjectionEPSS 0.4%CVE-2025-7125MEDIUMitsourcecode Employee Management System editempeducation.php sql injectionEPSS 0.4%CVE-2025-7126MEDIUMitsourcecode Employee Management System adminprofile.php sql injectionEPSS 0.4%CVE-2020-37051HIGHOnline-Exam-System 2015 - 'feedback' SQL InjectionEPSS 0.4%CVE-2026-55740CRITICALSQL Injection in Nur-Alam39 bus-ticket bus_info.php via busid parameterEPSS 0.4%CVE-2024-35356MEDIUMA vulnerability has been discovered in Diño Physics School Assistant version 2.3. The vulnerability impacts an unidentified code within the EPSS 0.4%CVE-2026-5964CRITICALDigiwin|EasyFlow .NET - SQL InjectionEPSS 0.4%CVE-2024-35278MEDIUMA improper neutralization of special elements used in an sql command ('sql injection') in Fortinet FortiPortal versions 7.2.4 through 7.2.0 EPSS 0.4%CVE-2025-10617MEDIUMSourceCodester Online Polling System positions.php sql injectionEPSS 0.4%CVE-2025-13811MEDIUMjsnjfz WebStack-Guns PageFactory.java sql injectionEPSS 0.4%