Weaknesses of type CWE-89

12,885 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2022-20786MEDIUMCisco Unified Communications Manager IM & Presence Service SQL Injection VulnerabilityEPSS 0.8%CVE-2022-3118HIGHSourcecodehero ERP System Project processlogin.php sql injectionEPSS 0.8%CVE-2023-2607HIGHMultiple Page Generator Plugin <= 3.3.17 - Authenticated (Administrator+) SQL InjectionEPSS 0.8%CVE-2022-2842HIGHSourceCodester Gym Management System login.php sql injectionEPSS 0.8%CVE-2021-36392—In Moodle, an SQL injection risk was identified in the library fetching a user's enrolled courses.EPSS 0.8%CVE-2023-3340MEDIUMSourceCodester Online School Fees System GET Parameter ajx.php sql injectionEPSS 0.8%CVE-2023-1474MEDIUMSourceCodester Automatic Question Paper Generator System GET Parameter manage_question_paper.php sql injectionEPSS 0.8%CVE-2022-45010CRITICALSimple Phone Book/Directory Web App v1.0 was discovered to contain a SQL injection vulnerability via the editid parameter at /PhoneBook/editEPSS 0.8%CVE-2022-30025MEDIUMSQL injection in "/Framewrk/Home.jsp" file (POST method) in tCredence Analytics iDEAL Wealth and Funds - 1.0 iallows authenticated remote atEPSS 0.8%CVE-2015-10063HIGHsaemorris TheRadSystem _login.php redirect sql injectionEPSS 0.8%CVE-2020-23966CRITICALSQL Injection vulnerability in victor cms 1.0 allows attackers to execute arbitrary commands via the post parameter to /post.php in a crafteEPSS 0.8%CVE-2026-33324CRITICALSQLBot prompt injection allows arbitrary SQL execution and remote code executionEPSS 0.8%CVE-2023-3152MEDIUMSourceCodester Online Discussion Forum Site view_post.php sql injectionEPSS 0.8%CVE-2024-4794MEDIUMCampcodes Online Laundry Management System manage_receiving.php sql injectionEPSS 0.8%CVE-2023-3149MEDIUMSourceCodester Online Discussion Forum Site manage_user.php sql injectionEPSS 0.8%CVE-2024-2644MEDIUMNetentsec NS-ASG Application Security Gateway addfirewall.php sql injectionEPSS 0.8%CVE-2024-4792MEDIUMCampcodes Online Laundry Management System admin_class.php sql injectionEPSS 0.8%CVE-2024-4805MEDIUMKashipara College Management System edit_faculty.php sql injectionEPSS 0.8%CVE-2024-4793MEDIUMCampcodes Online Laundry Management System manage_laundry.php sql injectionEPSS 0.8%CVE-2024-2649MEDIUMNetentsec NS-ASG Application Security Gateway deleteonlineuser.php sql injectionEPSS 0.8%