Weaknesses of type CWE-89

12,961 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2023-4830CRITICALSQLi in Tura's SignalixEPSS 0.7%CVE-2023-4835CRITICALSQLi in CF's Oil Management SoftwareEPSS 0.7%CVE-2020-36648MEDIUMpouetnet pouet sql injectionEPSS 0.7%CVE-2018-25071MEDIUMroxlukas LMeve proxy.php insert_log sql injectionEPSS 0.7%CVE-2026-65128HIGHNVIDIA Infrastructure Controller for Linux contains a vulnerability where an attacker could cause SQL injection. A successful exploit of thiEPSS 0.7%CVE-2018-25070MEDIUMpolterguy Phosphorus Five CSV Import NonQuery.cs csv.Read sql injectionEPSS 0.7%CVE-2023-4670CRITICALSQLi in Innosa's ProbbysEPSS 0.7%CVE-2018-25076MEDIUMEvents Extension events.php searchResults sql injectionEPSS 0.7%CVE-2023-4766CRITICALSQLi in Movus Admin PanelEPSS 0.7%CVE-2024-37873CRITICALSQL injection vulnerability in view_payslip.php in Itsourcecode Payroll Management System Project In PHP With Source Code 1.0 allows remote EPSS 0.7%CVE-2024-3223MEDIUMSourceCodester PHP Task Management System admin-manage-user.php sql injectionEPSS 0.7%CVE-2023-50030CRITICALIn the module "Jms Setting" (jmssetting) from Joommasters for PrestaShop, a guest can perform SQL injection in versions <= 1.1.0. The methodEPSS 0.7%CVE-2024-32212HIGHSQL Injection vulnerability in LOGINT LoMag Inventory Management v1.0.20.120 and before allows an attacker to execute arbitrary code via theEPSS 0.7%CVE-2023-50028CRITICALIn the module "Sliding cart block" (blockslidingcart) up to version 2.3.8 from PrestashopModules.eu for PrestaShop, a guest can perform SQL EPSS 0.7%CVE-2024-42781CRITICALA SQL injection vulnerability in "/music/ajax.php?action=login" of Kashipara Music Management System v1.0 allows remote attackers to executeEPSS 0.7%CVE-2024-3221MEDIUMSourceCodester PHP Task Management System attendance-info.php sql injectionEPSS 0.7%CVE-2024-3222MEDIUMSourceCodester PHP Task Management System admin-password-change.php sql injectionEPSS 0.7%CVE-2026-33539HIGHParse Server: SQL injection via aggregate and distinct field names in PostgreSQL adapterEPSS 0.7%CVE-2023-48434CRITICALOnline Voting System Project v1.0 - Multiple Unauthenticated SQL Injections (SQLi)EPSS 0.7%CVE-2025-32956HIGHManageWiki has SQL injection vulnerability in NamespaceMigrationJobEPSS 0.7%