Weaknesses of type CWE-89

12,820 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2022-0814Ubigeo de Peru < 3.6.4 - Unauthenticated SQLiEPSS 9.4%CVE-2026-40871HIGHmailcow: dockerized vulnerable to Second Order SQL Injection in quarantine category via APIEPSS 9.3%CVE-2022-26013CRITICALDelta Electronics DIAEnergie SQL Injection in DIAE_dmdsetHandler.ashxEPSS 9.1%CVE-2022-0827Bestbooks <= 2.6.3 - Unauthenticated SQLiEPSS 9.1%CVE-2022-0826WP Video Gallery <= 1.7.1 - Unauthenticated SQLiEPSS 9.1%CVE-2022-2136HIGHAdvantech iViewEPSS 9.1%CVE-2024-6802MEDIUMSourceCodester Computer Laboratory Management System Master.php sql injectionEPSS 9.1%CVE-2023-33362CRITICALPiwigo 13.6.0 is vulnerable to SQL Injection via in the "profile" function.EPSS 9.1%CVE-2022-0785Daily Prayer Time < 2022.03.01 - Unauthenticated SQLiEPSS 9.0%CVE-2024-42561HIGHPharmacy Management System commit a2efc8 was discovered to contain a SQL injection vulnerability via the invoice_number parameter at sales_rEPSS 9.0%CVE-2022-31056CRITICALSQL injection with _actor parameter in GLPIEPSS 9.0%CVE-2021-24666Podlove Podcast Publisher < 3.5.6 - Unauthenticated SQL InjectionEPSS 8.9%CVE-2024-27889HIGHMultiple SQL Injection vulnerabilities exist in the reporting application of the Arista Edge Threat Management - Arista NG Firewall (NGFW).EPSS 8.8%CVE-2024-25574HIGHDelta Electronics DIAEnergie SQL InjectionEPSS 8.8%CVE-2022-0846SpeakOut! Email Petitions < 2.14.15.1 - Unauthenticated SQLiEPSS 8.8%CVE-2024-34032HIGHSQL Injection in Delta Electronics DIAEnergie EPSS 8.7%CVE-2024-30163CRITICALInvision Community before 4.7.16 allow SQL injection via the applications/nexus/modules/front/store/store.php IPS\nexus\modules\front\store\EPSS 8.7%CVE-2022-0787Limit Login Attempts (Spam Protection) < 5.1 - Unauthenticated SQLiEPSS 8.6%CVE-2022-0658CommonsBooking < 2.6.8 - Unauthenticated SQL InjectionEPSS 8.6%CVE-2025-50979HIGHNodeBB v4.3.0 is vulnerable to SQL injection in its search-categories API endpoint (/api/v3/search/categories). The search query parameter iEPSS 8.5%