Falhas do tipo CWE-89

11.885 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-7385CRITICALSQL Injection in GOV CMSEPSS 0.4%CVE-2024-5359MEDIUMPHPGurukul Zoo Management System foreigner-search.php sql injectionEPSS 0.4%CVE-2024-24098CRITICALCode-projects Scholars Tracking System 1.0 is vulnerable to SQL Injection via the News Feed.EPSS 0.4%CVE-2025-4248MEDIUMSourceCodester Simple To-Do List System complete_task.php sql injectionEPSS 0.4%CVE-2025-49468HIGHJoomla Extension - nobossextensions.com - SQL injection vulnerability in No Boss Calendar component before 5.0.7 for JoomlaEPSS 0.4%CVE-2026-32763HIGHSQL Injection via unsanitized JSON path keys when ignoring/silencing compilation errors or using `Kysely<any>`.EPSS 0.4%CVE-2025-9930MEDIUM1000projects Beauty Parlour Management System contact-us.php sql injectionEPSS 0.4%CVE-2025-30604HIGHWordPress JiangQie Official Website Mini Program plugin <= 1.8.2 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-24490CRITICALSQL Injection in Mattermost Boards via board category ID reorderingEPSS 0.4%CVE-2026-31871CRITICALParse Server has a SQL Injection via dot-notation sub-key name in `Increment` operation on PostgreSQLEPSS 0.4%CVE-2025-3205MEDIUMCodeAstro Student Grading System studentsubject.php sql injectionEPSS 0.4%CVE-2025-52474HIGHWeGIA SQL Injection Vulnerability in id Parameter on control.php EndpointEPSS 0.4%CVE-2026-31856CRITICALParse Server has a SQL injection via `Increment` operation on nested object field in PostgreSQLEPSS 0.4%CVE-2024-10301MEDIUMPHPGurukul Medical Card Generation System Search search-medicalcard.php sql injectionEPSS 0.4%CVE-2024-24096HIGHCode-projects Computer Book Store 1.0 is vulnerable to SQL Injection via BookSBIN.EPSS 0.4%CVE-2023-3850MEDIUMSourceCodester Lost and Found Information System HTTP POST Request sql injectionEPSS 0.4%CVE-2023-37777CRITICALA SQL injection vulnerability exists in Synnefo Internet Management Software (IMS) version 2023 and earlier. This vulnerability occurs due tEPSS 0.4%CVE-2026-32137CRITICALDataEase SQL Injection VulnerabilityEPSS 0.4%CVE-2023-5836MEDIUMSourceCodester Task Reminder System sql injectionEPSS 0.4%CVE-2022-23169MEDIUMAmodat - Mobile Application Gateway SQL Injection (SQLi)EPSS 0.4%