Weaknesses of type CWE-89

12,916 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2023-1827MEDIUMSourceCodester Centralized Covid Vaccination Records System GET Parameter manage_location.php sql injectionEPSS 0.7%CVE-2023-2652MEDIUMSourceCodester Lost and Found Information System sql injectionEPSS 0.7%CVE-2014-125081MEDIUMrisheesh debutsav sql injectionEPSS 0.7%CVE-2023-43375CRITICALHoteldruid v3.0.5 was discovered to contain multiple SQL injection vulnerabilities at /hoteldruid/clienti.php via the annonascita, annoscaddEPSS 0.7%CVE-2015-10070MEDIUMcopperwall Twiddit index.php sql injectionEPSS 0.7%CVE-2019-12619MEDIUMCisco SD-WAN Solution SQL Injection VulnerabilityEPSS 0.7%CVE-2024-9921CRITICALTEAMPLUS TECHNOLOGY Team+ - SQL InjectionEPSS 0.7%CVE-2023-48327HIGHWordPress WC Vendors Marketplace Plugin <= 2.4.7 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-47530HIGHWordPress Redirect 404 Error Page to Homepage or Custom Page with Logs Plugin <= 1.8.7 is vulnerable to SQL InjectionEPSS 0.7%CVE-2017-20171MEDIUMPrivateSky apersistence mysqlUtils.js sql injectionEPSS 0.7%CVE-2023-48741HIGHWordPress ChatBot Plugin <= 4.7.8 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-30848HIGHPimcore SQL Injection Vulnerability in Admin Search Find APIEPSS 0.7%CVE-2014-125053MEDIUMPiwigo-Guest-Book Navigation Bar guestbook.inc.php sql injectionEPSS 0.7%CVE-2024-1711CRITICALCreate by Mediavine <= 1.9.4 - Unauthenticated SQL Injection via 'id'EPSS 0.7%CVE-2024-42558CRITICALHotel Management System commit 91caab8 was discovered to contain a SQL injection vulnerability via the book_id parameter at admin_modify_rooEPSS 0.7%CVE-2024-30928HIGHSQL Injection vulnerability in DerbyNet v9.0 and below allows attackers to execute arbitrary SQL commands via 'classids' Parameter in ajax/qEPSS 0.7%CVE-2023-5780HIGHTongda OA 2017 delete.php sql injectionEPSS 0.7%CVE-2023-3881MEDIUMCampcodes Beauty Salon Management System forgot-password.php sql injectionEPSS 0.7%CVE-2023-2243MEDIUMSourceCodester Complaint Management System POST Parameter registration.php sql injectionEPSS 0.7%CVE-2022-43462CRITICALWordPress IP Blacklist Cloud Plugin <= 5.00 is vulnerable to SQL Injection (SQLi) vulnerabilityEPSS 0.7%