Weaknesses of type CWE-89

12,923 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-6808MEDIUMitsourcecode Simple Task List signUp.php insertUserRecord sql injectionEPSS 0.7%CVE-2024-33485CRITICALSQL Injection vulnerability in CASAP Automated Enrollment System using PHP/MySQLi with Source Code V1.0 allows a remote attacker to obtain sEPSS 0.7%CVE-2023-24812HIGHSQL injection of notes/search-by-tagEPSS 0.7%CVE-2023-48395MEDIUMKaifa Technology WebITR - SQL InjectionEPSS 0.7%CVE-2024-8611MEDIUMitsourcecode Tailoring Management System ssms.php sql injectionEPSS 0.7%CVE-2025-0527MEDIUMcode-projects Admission Management System signupconfirm.php sql injectionEPSS 0.7%CVE-2026-12044HIGHpgAdmin 4: SQL injection in COMMENT ON ... IS '<description>' rendering across dialog templatesEPSS 0.7%CVE-2024-0523MEDIUMCmsEasy language_admin.php getslide_child_action sql injectionEPSS 0.7%CVE-2024-1317HIGHRSS Aggregator by Feedzy <= 4.4.2 - Authenticated(Contributor+) SQL InjectionEPSS 0.7%CVE-2024-3618MEDIUMSourceCodester Kortex Lite Advocate Office Management System activate_case.php sql injectionEPSS 0.7%CVE-2026-78614HIGHDimension SQL Injection in Audit ReportEPSS 0.7%CVE-2014-125058MEDIUMLearnMeSomeCodes project3 search.rb search_first_name sql injectionEPSS 0.7%CVE-2024-3617MEDIUMSourceCodester Kortex Lite Advocate Office Management System deactivate_case.php sql injectionEPSS 0.7%CVE-2026-78612HIGHDimension SQL Injection in Scheduled ReportEPSS 0.7%CVE-2024-10377MEDIUMESAFENET CDG DecryptApplicationService.java actionPassDecryptApplication1 sql injectionEPSS 0.7%CVE-2023-1949MEDIUMPHPGurukul BP Monitoring Management System Change Password change-password.php sql injectionEPSS 0.7%CVE-2024-32493HIGHAn issue was discovered in Znuny LTS 6.5.1 through 6.5.7 and Znuny 7.0.1 through 7.0.16 where a logged-in agent is able to inject SQL in theEPSS 0.7%CVE-2026-27005HIGHChartbrew: SQL injection in date-type variable handling (applyMysqlOrPostgresVariables)EPSS 0.7%CVE-2014-125045MEDIUMmeol1 index.php GetAnimal sql injectionEPSS 0.7%CVE-2024-11256MEDIUM1000 Projects Portfolio Management System MCA login.php sql injectionEPSS 0.7%