Falhas do tipo CWE-89

12.012 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2026-8307CRITICALSQLi in Webbeyaz's Mediküm WebEPSS 0.3%CVE-2026-40285HIGHWeGIA has SQL Injection via Session Variable Override in DespachoControle.phpEPSS 0.3%CVE-2026-15951MEDIUMIcegram Mailer <= 1.0.12 - Authenticated (Administrator+) SQL Injection via 'fields' ParameterEPSS 0.3%CVE-2026-3150MEDIUMitsourcecode College Management System display-teacher.php sql injectionEPSS 0.3%CVE-2025-12812MEDIUMCloud Suite and Privilege Access Service – SQL InjectionEPSS 0.3%CVE-2019-25519HIGHJettweb PHP Hazir Haber Sitesi Scripti V1 SQL InjectionEPSS 0.3%CVE-2025-3751HIGHTIBCO ActiveMatrix BusinessWorks SQL Injection VulnerabilityEPSS 0.3%CVE-2025-15344MEDIUMTanium addressed a SQL injection vulnerability in Asset.EPSS 0.3%CVE-2026-41490HIGHDagster Vulnerable to SQL Injection via Dynamic Partition Keys in Database I/O Manager IntegrationsEPSS 0.3%CVE-2026-7199MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.3%CVE-2026-45800HIGHVvveb: Authenticated SQL injection in /user/orders via order_by and directionEPSS 0.3%CVE-2026-3767MEDIUMitsourcecode sanitize or validate this input teacher-attendance.php sql injectionEPSS 0.3%CVE-2026-2397CRITICALSQLi in AdamPOS' MobilMen 20TEPSS 0.3%CVE-2026-15018MEDIUMDatabase Collation Fix <= 1.2.10 - Unauthenticated SQL Injection via 'force-collation-algorithm' ParameterEPSS 0.3%CVE-2025-26241MEDIUMA SQL injection vulnerability in the "Search" functionality of "tickets.php" page in osTicket <=1.17.5 allows authenticated attackers to exeEPSS 0.3%CVE-2025-13922MEDIUMTag, Category, and Taxonomy Manager – AI Autotagger with OpenAI <= 3.40.1 - Authenticated (Contributor+) SQL Injection via ORDER BY ClauseEPSS 0.3%CVE-2025-15140MEDIUMsaiftheboss7 onlinemcqexam quesadd.php sql injectionEPSS 0.3%CVE-2025-10870CRITICALSQL injection in DIAL's CentrosNetEPSS 0.3%CVE-2026-25088MEDIUMAn improper neutralization of special elements used in an sql command ('sql injection') vulnerability in Fortinet FortiNDR 7.6.0 through 7.6EPSS 0.3%CVE-2024-33407MEDIUMSQL injection vulnerability in /model/delete_record.php in campcodes Complete Web-Based School Management System 1.0 allows attacker to execEPSS 0.3%