Weaknesses of type CWE-89

12,885 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-29301HIGHSourceCodester PHP Task Management System 1.0 is vulnerable to SQL Injection via update-admin.php?admin_id=EPSS 0.8%CVE-2019-7484—Authenticated SQL Injection in SonicWall SMA100 allow user to gain read-only access to unauthorized resources using viewcacert CGI script. TEPSS 0.8%CVE-2024-3770MEDIUMPHPGurukul Student Record System sql injectionEPSS 0.8%CVE-2023-30605MEDIUMMultiple SQL injections in sql/instance.py param_edit method in Archery - GHSL-2022-104EPSS 0.8%CVE-2023-30557MEDIUMSQL injection in data_dictionary.py table_info method in Archery - GHSL-2022-106EPSS 0.8%CVE-2022-39056CRITICALChanging Information Technology Inc. RAVA certificate validation system - SQL InjectionEPSS 0.8%CVE-2023-2097MEDIUMSourceCodester Vehicle Service Management System Master.php sql injectionEPSS 0.8%CVE-2022-43232HIGHCanteen Management System v1.0 was discovered to contain a SQL injection vulnerability via the userid parameter at /php_action/fetchOrderDatEPSS 0.8%CVE-2022-44414HIGHAutomotive Shop Management System v1.0 is vulnerable to SQL Injection via /asms/admin/services/manage_service.php?id=.EPSS 0.8%CVE-2022-44820HIGHAutomotive Shop Management System v1.0 is vulnerable to SQL Injection via /asms/admin/?page=transactions/manage_transaction&id=.EPSS 0.8%CVE-2022-43230HIGHSimple Cold Storage Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/?page=bookEPSS 0.8%CVE-2024-7801MEDIUMSQL injection in get_chart_data in TimeProvider 4100EPSS 0.8%CVE-2022-43353HIGHSanitization Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/?page=orders/viewEPSS 0.8%CVE-2022-43228HIGHBarangay Management System v1.0 was discovered to contain a SQL injection vulnerability via the hidden_id parameter at /clearance/clearance.EPSS 0.8%CVE-2022-42990HIGHFood Ordering Management System v1.0 was discovered to contain a SQL injection vulnerability via the component /foms/all-orders.php?status=CEPSS 0.8%CVE-2022-43233HIGHCanteen Management System v1.0 was discovered to contain a SQL injection vulnerability via the userid parameter at /php_action/fetchSelectedEPSS 0.8%CVE-2022-43354HIGHSanitization Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/?page=orders/manaEPSS 0.8%CVE-2023-24789HIGHjeecg-boot v3.4.4 was discovered to contain an authenticated SQL injection vulnerability via the building block report component.EPSS 0.8%CVE-2022-36030CRITICALSQL Injection in Project-nexusEPSS 0.8%CVE-2023-4545MEDIUMIBOS OA export&checkids=x sql injectionEPSS 0.8%