Weaknesses of type CWE-89

12,890 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2023-5020HIGH07FLY CRM Administrator Login Page sql injectionEPSS 0.8%CVE-2023-1741MEDIUMjeecg-boot Sleep Command SysDictMapper.java sql injectionEPSS 0.8%CVE-2023-49970CRITICALCustomer Support System v1 was discovered to contain a SQL injection vulnerability via the subject parameter at /customer_support/ajax.php?aEPSS 0.8%CVE-2024-7635MEDIUMcode-projects Simple Ticket Booking Registration register_insert.php sql injectionEPSS 0.8%CVE-2025-1750CRITICALSQL Injection in run-llama/llama_indexEPSS 0.8%CVE-2024-55509CRITICALSQL injection vulnerability in CodeAstro Complaint Management System v.1.0 allows a remote attacker to execute arbitrary code and escalate pEPSS 0.8%CVE-2021-37197—A vulnerability has been identified in COMOS V10.2 (All versions only if web components are used), COMOS V10.3 (All versions < V10.3.3.3 onlEPSS 0.8%CVE-2026-54658CRITICAL@hypequery/clickhouse has SQL Injection in parameter escaping that allows arbitrary SQL executionEPSS 0.8%CVE-2026-62895HIGHAzure Arc SQL Server Extension Elevation of Privilege VulnerabilityEPSS 0.8%CVE-2023-2201HIGHWeb Directory Free <= 1.6.8 - Authenticated (Contributor+) SQL Injection via post_idEPSS 0.8%CVE-2024-25210CRITICALSimple Expense Tracker v1.0 was discovered to contain a SQL injection vulnerability via the expense parameter at /endpoint/delete_expense.phEPSS 0.8%CVE-2024-25209CRITICALBarangay Population Monitoring System 1.0 was discovered to contain a SQL injection vulnerability via the resident parameter at /endpoint/deEPSS 0.8%CVE-2023-24780CRITICALFunadmin v3.2.0 was discovered to contain a SQL injection vulnerability via the id parameter at /databases/table/columns.EPSS 0.8%CVE-2024-40477CRITICALA SQL injection vulnerability in "/oahms/admin/forgot-password.php" in PHPGurukul Old Age Home Management System v1.0 allows an attacker to EPSS 0.8%CVE-2024-25211CRITICALSimple Expense Tracker v1.0 was discovered to contain a SQL injection vulnerability via the category parameter at /endpoint/delete_category.EPSS 0.8%CVE-2024-5384MEDIUMSourceCodester Facebook News Feed Like index.php sql injectionEPSS 0.8%CVE-2024-54292CRITICALWordPress Appsplate plugin <= 2.1.3 - SQL Injection vulnerabilityEPSS 0.8%CVE-2024-1830HIGHcode-projects Library System lost-password.php sql injectionEPSS 0.8%CVE-2022-46127HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/classes/Master.php?f=delete_product.EPSS 0.8%CVE-2022-46126HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/admin/brands/manage_brand.php?id=.EPSS 0.8%