Weaknesses of type CWE-89

12,911 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2022-45328HIGHChurch Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/edit_members.php.EPSS 0.7%CVE-2022-44345HIGHSanitization Management System v1.0 is vulnerable to SQL Injection via /php-sms/admin/?page=quotes/view_quote&id=.EPSS 0.7%CVE-2022-46117HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/?page=view_product&id=.EPSS 0.7%CVE-2023-2772MEDIUMSourceCodester Budget and Expense Tracker System GET Parameter manage_budget.php sql injectionEPSS 0.7%CVE-2022-46122HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/admin/categories/view_category.php?id=.EPSS 0.7%CVE-2022-44277HIGHSanitization Management System v1.0 is vulnerable to SQL Injection via /php-sms/classes/Master.php?f=delete_product.EPSS 0.7%CVE-2022-46123HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/admin/categories/manage_category.php?id=.EPSS 0.7%CVE-2024-25320CRITICALTongda OA v2017 and up to v11.9 was discovered to contain a SQL injection vulnerability via the $AFF_ID parameter at /affair/delete.php.EPSS 0.7%CVE-2022-46121HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/admin/?page=products/manage_product&id=.EPSS 0.7%CVE-2022-44296HIGHSanitization Management System v1.0 is vulnerable to SQL Injection via /php-sms/admin/quotes/manage_remark.php?id=.EPSS 0.7%CVE-2022-44294HIGHSanitization Management System v1.0 is vulnerable to SQL Injection via /php-sms/admin/?page=services/manage_service&id=.EPSS 0.7%CVE-2023-3119MEDIUMSourceCodester Service Provider Management System view.php sql injectionEPSS 0.7%CVE-2024-25302CRITICALSourcecodester Event Student Attendance System 1.0, allows SQL Injection via the 'student' parameter.EPSS 0.7%CVE-2023-49544MEDIUMA local file inclusion (LFI) in Customer Support System v1 allows attackers to include internal PHP files and gain unauthorized acces via maEPSS 0.7%CVE-2024-53603HIGHA SQL Injection vulnerability was found in /covid-tms/password-recovery.php in PHPGurukul COVID 19 Testing Management System v1.0, which allEPSS 0.7%CVE-2024-1206HIGHWP Recipe Maker <= 9.1.2 - Missing Authorization to Authenticated (Subscriber+) SQL InjectonEPSS 0.7%CVE-2023-4867MEDIUMXintian Smart Table Integrated Management System Added Site Page AddUpdateSites.aspx sql injectionEPSS 0.7%CVE-2023-2770MEDIUMSourceCodester Online Exam System data sql injectionEPSS 0.7%CVE-2023-26015HIGHWordPress MapPress Maps for WordPress Plugin <= 2.85.4 is vulnerable to SQL InjectionEPSS 0.7%CVE-2024-7681MEDIUMcode-projects College Management System Login Page login.php sql injectionEPSS 0.7%