Falhas do tipo CWE-89

12.013 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2026-10252MEDIUMitsourcecode Online House Rental System manage_tenant.php sql injectionEPSS 0.3%CVE-2026-7060MEDIUMliyupi yu-picture MyBatis-Plus PictureServiceImpl.java PageRequest sql injectionEPSS 0.3%CVE-2026-11342MEDIUMcode-projects Hotel and Tourism Reservation System details.php sql injectionEPSS 0.3%CVE-2026-15537MEDIUMSourceCodester Online Book Store System login.php sql injectionEPSS 0.3%CVE-2025-66947MEDIUMSQL injection vulnerability in krishanmuraiji SMS v.1.0, within the /studentms/admin/edit-class-detail.php via the editid GET parameter. An EPSS 0.3%CVE-2026-13552MEDIUMitsourcecode Online Hotel Management System controller.php edit sql injectionEPSS 0.3%CVE-2026-13551MEDIUMitsourcecode Baptism Information Management System editBaptism.php sql injectionEPSS 0.3%CVE-2026-13559MEDIUMcode-projects Real State Services single-list_sale.php add sql injectionEPSS 0.3%CVE-2026-13555MEDIUMitsourcecode Online Hotel Management System controller.php add sql injectionEPSS 0.3%CVE-2026-13527MEDIUMSourceCodester Class and Exam Timetabling System preview4.php sql injectionEPSS 0.3%CVE-2026-16227MEDIUMSourceCodester Class and Exam Timetabling System edit_subject.php sql injectionEPSS 0.3%CVE-2026-15137MEDIUMcode-projects Interview Management System View.php sql injectionEPSS 0.3%CVE-2026-49489HIGHOpenCATS - SQL Injection in DataGrid sortDirection ParameterEPSS 0.3%CVE-2026-14660MEDIUMcode-projects Online Job Portal login.php sql injectionEPSS 0.3%CVE-2026-14745MEDIUMcode-projects Real State Services single-list_rent.php sql injectionEPSS 0.3%CVE-2026-10261MEDIUMCodeAstro Online Job Portal application_status.php sql injectionEPSS 0.3%CVE-2026-10250MEDIUMitsourcecode Online Blood Bank Management System campsdetails.php sql injectionEPSS 0.3%CVE-2026-15676MEDIUMcode-projects Online Job Portal DeleteUser.php sql injectionEPSS 0.3%CVE-2026-7283MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php save_expired sql injectionEPSS 0.3%CVE-2019-25391HIGHAshop Shopping Cart Software Lastest Latest SQL Injection via bannedcustomers.phpEPSS 0.3%