Weaknesses of type CWE-89

12,881 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-11648MEDIUM1000 Projects Beauty Parlour Management System add-customer.php sql injectionEPSS 0.9%CVE-2024-5519MEDIUMItsourceCode Learning Management System Project In PHP login.php sql injectionEPSS 0.9%CVE-2024-3439HIGHSourceCodester Prison Management System login.php sql injectionEPSS 0.9%CVE-2024-3348HIGHSourceCodester Aplaya Beach Resort Online Reservation System index.php sql injectionEPSS 0.9%CVE-2024-11649MEDIUM1000 Projects Beauty Parlour Management System search-appointment.php sql injectionEPSS 0.9%CVE-2024-3438HIGHSourceCodester Prison Management System login.php sql injectionEPSS 0.9%CVE-2024-5517MEDIUMitsourcecode Online Blood Bank Management System changepwd.php sql injectionEPSS 0.9%CVE-2024-11590MEDIUM1000 Projects Bookstore Management System forget_password_process.php sql injectionEPSS 0.9%CVE-2026-1312MEDIUMPotential SQL injection via QuerySet.order_by and FilteredRelationEPSS 0.9%CVE-2023-33762CRITICALeMedia Consulting simpleRedak up to v2.47.23.05 was discovered to contain a SQL injection vulnerability via the Activity parameter.EPSS 0.9%CVE-2020-24600CRITICALShilpi CAPExWeb 1.1 allows SQL injection via a servlet/capexweb.cap_sendMail GET request.EPSS 0.9%CVE-2022-48114CRITICALRuoYi up to v4.7.5 was discovered to contain a SQL injection vulnerability via the component /tool/gen/createTable.EPSS 0.9%CVE-2023-34548CRITICALSimple Customer Relationship Management 1.0 is vulnerable to SQL Injection via the email parameter.EPSS 0.9%CVE-2022-40446HIGHZZCMS 2022 was discovered to contain a SQL injection vulnerability via the component /admin/sendmailto.php?tomail=&groupid=.EPSS 0.9%CVE-2023-24084CRITICALChiKoi v1.0 was discovered to contain a SQL injection vulnerability via the load_file function.EPSS 0.9%CVE-2023-39365MEDIUMUnchecked regular expressions can lead to SQL Injection and data leakage in CactiEPSS 0.9%CVE-2021-36484CRITICALSQL injection vulnerability in JIZHICMS 1.9.5 allows attackers to run arbitrary SQL commands via add or edit article page.EPSS 0.9%CVE-2022-2667MEDIUMSourceCodester Loan Management System delete_lplan.php sql injectionEPSS 0.9%CVE-2023-31519CRITICALPharmacy Management System v1.0 was discovered to contain a SQL injection vulnerability via the email parameter at login_core.php.EPSS 0.9%CVE-2022-2643MEDIUMSourceCodester Online Admission System POST Parameter sql injectionEPSS 0.8%