Falhas do tipo CWE-89

11.965 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2018-25403HIGHThe Open ISES Project 3.30A SQL Injection via city_graph.phpEPSS 0.3%CVE-2018-25390HIGHHaPe PKH 1.1 SQL Injection via desa ParameterEPSS 0.3%CVE-2018-25395HIGHKados R10 GreenBee SQL Injection via update_feature.phpEPSS 0.3%CVE-2018-25389HIGHHaPe PKH 1.1 SQL Injection via nama_kelompok ParameterEPSS 0.3%CVE-2018-25203HIGHOnline Store System CMS 1.0 SQL Injection via clientaccessEPSS 0.3%CVE-2026-40083HIGHCacti: SQL Injection in managers.phpEPSS 0.3%CVE-2019-25640HIGHInout Article Base CMS Lastest SQL Injection via portalLogin.phpEPSS 0.3%CVE-2018-25394HIGHKados R10 GreenBee SQL Injection via update_release.phpEPSS 0.3%CVE-2018-25400HIGHThe Open ISES Project 3.30A SQL Injection via form_post.phpEPSS 0.3%CVE-2018-25398HIGHThe Open ISES Project 3.30A SQL Injection via main.phpEPSS 0.3%CVE-2018-25382HIGHZechat 1.5 SQL Injection via uname ParameterEPSS 0.3%CVE-2018-25401HIGHThe Open ISES Project 3.30A SQL Injection via sever_graph.phpEPSS 0.3%CVE-2025-5487HIGHAutomatorWP <= 5.2.5 - Authenticated (Administrator+) SQL Injection via field_conditionsEPSS 0.3%CVE-2019-25639HIGHMatrimony Website Script M-Plus Multiple SQL InjectionEPSS 0.3%CVE-2018-25385HIGHE-Registrasi Pencak Silat 18.10 SQL Injection via id_partaiEPSS 0.3%CVE-2025-58448CRITICALrAthena has SQL Injection in PartyBooking component via `WorldName` parameter.EPSS 0.3%CVE-2025-15143MEDIUMEyouCMS Backend Template Management FilemanagerLogic.php sql injectionEPSS 0.3%CVE-2018-25340HIGHSmartshop 1 SQL Injection via category.phpEPSS 0.3%CVE-2018-25402HIGHThe Open ISES Project 3.30A SQL Injection via inc_types_graph.phpEPSS 0.3%CVE-2026-6929HIGHJoomSport <= 5.7.7 - Unauthenticated SQL Injection via 'sortf' ParameterEPSS 0.3%