Weaknesses of type CWE-89

12,916 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2023-3801MEDIUMIBOS OA Mobile Notification edit actionEdit sql injectionEPSS 0.7%CVE-2026-61819HIGHpg_partman privilege escalation via SQL injection in when using pg_jobmon and encountering exceptionEPSS 0.7%CVE-2023-2242MEDIUMSourceCodester Online Computer and Laptop Store GET Parameter sql injectionEPSS 0.7%CVE-2024-3704CRITICALSQL Injection vulnerability in OpenGnsysEPSS 0.7%CVE-2025-4785MEDIUMPHPGurukul Daily Expense Tracker System user-profile.php sql injectionEPSS 0.7%CVE-2023-3176MEDIUMSourceCodester Lost and Found Information System manage_user.php sql injectionEPSS 0.7%CVE-2023-3177MEDIUMSourceCodester Lost and Found Information System view_inquiry.php sql injectionEPSS 0.7%CVE-2023-3310MEDIUMcode-projects Agro-School Management System loaddata.php sql injectionEPSS 0.7%CVE-2023-4485CRITICALARDEREG Sistemas SCADA SQL InjectionEPSS 0.7%CVE-2023-1057MEDIUMSourceCodester Doctors Appointment System login.php edoc sql injectionEPSS 0.7%CVE-2023-1740MEDIUMSourceCodester Air Cargo Management System GET Parameter manage_user.php sql injectionEPSS 0.7%CVE-2023-1063MEDIUMSourceCodester Doctors Appointment System Parameter patient.php sql injectionEPSS 0.7%CVE-2017-20042MEDIUMNavetti PricePoint Blind sql injectionEPSS 0.7%CVE-2024-6966MEDIUMitsourcecode Online Blood Bank Management System Login login.php sql injectionEPSS 0.7%CVE-2026-38567CRITICALHireFlow v1.2 is vulnerable to SQL injection in the /login and /search endpoints. User-supplied input is concatenated directly into SQL querEPSS 0.7%CVE-2026-1602MEDIUMSQL injection in Ivanti Endpoint Manager before version 2024 SU5 allows a remote authenticated attacker to read arbitrary data from the dataEPSS 0.7%CVE-2024-0529MEDIUMCXBSoft Post-Office HTTP POST Request login_auth.php sql injectionEPSS 0.7%CVE-2023-28788HIGHWordPress Advanced Page Visit Counter Plugin <= 6.4.2 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-3810MEDIUMHospital Management System patientappointment.php sql injectionEPSS 0.7%CVE-2023-1952MEDIUMSourceCodester Online Computer and Laptop Store Product Search ?p=products sql injectionEPSS 0.7%