Fallos del tipo CWE-89

11.965 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2018-25403HIGHThe Open ISES Project 3.30A SQL Injection via city_graph.phpEPSS 0.3%CVE-2018-25390HIGHHaPe PKH 1.1 SQL Injection via desa ParameterEPSS 0.3%CVE-2018-25395HIGHKados R10 GreenBee SQL Injection via update_feature.phpEPSS 0.3%CVE-2018-25389HIGHHaPe PKH 1.1 SQL Injection via nama_kelompok ParameterEPSS 0.3%CVE-2018-25203HIGHOnline Store System CMS 1.0 SQL Injection via clientaccessEPSS 0.3%CVE-2026-40083HIGHCacti: SQL Injection in managers.phpEPSS 0.3%CVE-2019-25640HIGHInout Article Base CMS Lastest SQL Injection via portalLogin.phpEPSS 0.3%CVE-2018-25394HIGHKados R10 GreenBee SQL Injection via update_release.phpEPSS 0.3%CVE-2018-25400HIGHThe Open ISES Project 3.30A SQL Injection via form_post.phpEPSS 0.3%CVE-2018-25398HIGHThe Open ISES Project 3.30A SQL Injection via main.phpEPSS 0.3%CVE-2018-25382HIGHZechat 1.5 SQL Injection via uname ParameterEPSS 0.3%CVE-2018-25401HIGHThe Open ISES Project 3.30A SQL Injection via sever_graph.phpEPSS 0.3%CVE-2025-5487HIGHAutomatorWP <= 5.2.5 - Authenticated (Administrator+) SQL Injection via field_conditionsEPSS 0.3%CVE-2019-25639HIGHMatrimony Website Script M-Plus Multiple SQL InjectionEPSS 0.3%CVE-2018-25385HIGHE-Registrasi Pencak Silat 18.10 SQL Injection via id_partaiEPSS 0.3%CVE-2025-58448CRITICALrAthena has SQL Injection in PartyBooking component via `WorldName` parameter.EPSS 0.3%CVE-2025-15143MEDIUMEyouCMS Backend Template Management FilemanagerLogic.php sql injectionEPSS 0.3%CVE-2018-25340HIGHSmartshop 1 SQL Injection via category.phpEPSS 0.3%CVE-2018-25402HIGHThe Open ISES Project 3.30A SQL Injection via inc_types_graph.phpEPSS 0.3%CVE-2026-6929HIGHJoomSport <= 5.7.7 - Unauthenticated SQL Injection via 'sortf' ParameterEPSS 0.3%