Weaknesses of type CWE-89

12,911 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2023-1950MEDIUMPHPGurukul BP Monitoring Management System Password Recovery password-recovery.php sql injectionEPSS 0.7%CVE-2024-9079MEDIUMcode-projects Student Record System marks.php sql injectionEPSS 0.7%CVE-2024-4824CRITICALSQL Injection in School ERP Pro+Responsive by AROX SOLUTIONEPSS 0.7%CVE-2023-1309MEDIUMSourceCodester Online Graduate Tracer System search_it.php sql injectionEPSS 0.7%CVE-2024-9078MEDIUMcode-projects Student Record System course.php sql injectionEPSS 0.7%CVE-2023-3059MEDIUMSourceCodester Online Exam Form Submission update_s6.php sql injectionEPSS 0.7%CVE-2023-2365MEDIUMSourceCodester Faculty Evaluation System sql injectionEPSS 0.7%CVE-2023-1908MEDIUMSourceCodester Simple Mobile Comparison Website GET Parameter view_category.php sql injectionEPSS 0.7%CVE-2023-1151MEDIUMSourceCodester Electronic Medical Records System Cookie administrator.php sql injectionEPSS 0.7%CVE-2023-2420MEDIUMMLECMS common.func.php get_url sql injectionEPSS 0.7%CVE-2024-5362MEDIUMSourceCodester Online Hospital Management System departmentDoctor.php sql injectionEPSS 0.7%CVE-2024-5094MEDIUMSourceCodester Best House Rental Management System view_payment.php sql injectionEPSS 0.7%CVE-2023-2619MEDIUMSourceCodester Online Tours & Travels Management System disapprove_delete.php exec sql injectionEPSS 0.7%CVE-2023-1494MEDIUMIBOS ApiController.php sql injectionEPSS 0.7%CVE-2023-3651CRITICALSQLi in Digital Ant E-Commerce SoftwareEPSS 0.7%CVE-2023-1308MEDIUMSourceCodester Online Graduate Tracer System adminlog.php sql injectionEPSS 0.7%CVE-2024-9085MEDIUMcode-projects Restaurant Reservation System index.php sql injectionEPSS 0.7%CVE-2026-30860CRITICALWeKnora: Remote Code Execution via SQL Injection Bypass in AI Database Query ToolEPSS 0.7%CVE-2023-4446MEDIUMOpenRapid RapidCMS category.php sql injectionEPSS 0.7%CVE-2023-39309HIGHWordPress Avada Builder plugin <= 3.11.1 - Auth. SQL Injection vulnerabilityEPSS 0.7%