Weaknesses of type CWE-89

12,961 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2015-10022MEDIUMIISH nlgis2 custom_import.pl sql injectionEPSS 0.7%CVE-2014-125038MEDIUMIS_Projecto2 NewsBean.java sql injectionEPSS 0.7%CVE-2024-30862HIGHnetentsec NS-ASG 6.3 is vulnerable to SQL Injection via /3g/index.php.EPSS 0.7%CVE-2015-10020MEDIUMssn2013 cis450Project AddAppUser.java addUser sql injectionEPSS 0.7%CVE-2015-10048MEDIUMbmattoso desafio_buzz_woody sql injectionEPSS 0.7%CVE-2023-39524MEDIUMPrestaShop vulnerable to boolean SQL injection in search product in BOEPSS 0.7%CVE-2015-10008MEDIUM82Flex WEIPDCRM sql injectionEPSS 0.7%CVE-2015-10045MEDIUMtutrantta project_todolist Database.php update sql injectionEPSS 0.7%CVE-2023-5587MEDIUMSourceCodester Free Hospital Management System for Small Practices Parameter doctors.php sql injectionEPSS 0.7%CVE-2024-12976MEDIUMCodeZips Hospital Management System staff.php sql injectionEPSS 0.7%CVE-2013-10011MEDIUMaeharding classroom-engagement-system sql injectionEPSS 0.7%CVE-2015-10026MEDIUMtiredtyrant flairbot flair.py sql injectionEPSS 0.7%CVE-2024-0890MEDIUMhongmaple octopus edit sql injectionEPSS 0.7%CVE-2024-3820CRITICALwpDataTables - Tables & Table Charts (Premium) <= 6.3.1 - Unauthenticated SQL InjectionEPSS 0.7%CVE-2024-0426MEDIUMForU CMS cms_template.php sql injectionEPSS 0.7%CVE-2015-10051MEDIUMbony2023 Discussion-Board main.php display_all_replies sql injectionEPSS 0.7%CVE-2015-10035MEDIUMgperson angular-test-reporter data-server.js addTest sql injectionEPSS 0.7%CVE-2015-10016MEDIUMjeff-kelley opensim-utils regionscrits.php DatabaseForRegion sql injectionEPSS 0.7%CVE-2015-10023MEDIUMFumon trello-octometric srv.go main sql injectionEPSS 0.7%CVE-2015-10031MEDIUMpurpleparrots 491-Project Highscore update.php sql injectionEPSS 0.7%