Weaknesses of type CWE-89

12,967 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2023-45162CRITICALBlind SQL vulnerability in 1E platformEPSS 0.6%CVE-2025-4714MEDIUMCampcodes Sales and Inventory System reprint.php sql injectionEPSS 0.6%CVE-2025-2057MEDIUMPHPGurukul Emergency Ambulance Hiring Portal about-us.php sql injectionEPSS 0.6%CVE-2025-4712MEDIUMCampcodes Sales and Inventory System account_summary.php sql injectionEPSS 0.6%CVE-2024-3719MEDIUMCampcodes House Rental Management System ajax.php sql injectionEPSS 0.6%CVE-2025-66678CRITICALAn issue in the HwRwDrv.sys component of Nil Hardware Editor Hardware Read & Write Utility v1.25.11.26 and earlier allows attackers to execuEPSS 0.6%CVE-2023-5030MEDIUMTongda OA delete.php sql injectionEPSS 0.6%CVE-2025-4812MEDIUMPHPGurukul Human Metapneumovirus Testing Management System profile.php sql injectionEPSS 0.6%CVE-2023-1940MEDIUMSourceCodester Simple and Beautiful Shopping Cart System delete_user_query.php sql injectionEPSS 0.6%CVE-2026-47720MEDIUMFUXA: SQL injection in TDengine DAQ connector via backslash bypass of escapeTdStringEPSS 0.6%CVE-2025-4713MEDIUMCampcodes Sales and Inventory System print.php sql injectionEPSS 0.6%CVE-2023-5029MEDIUMmccms 1 sql injectionEPSS 0.6%CVE-2023-3882MEDIUMCampcodes Beauty Salon Management System edit-accepted-appointment.php sql injectionEPSS 0.6%CVE-2025-4813MEDIUMPHPGurukul Human Metapneumovirus Testing Management System edit-phlebotomist.php sql injectionEPSS 0.6%CVE-2024-24572MEDIUMfacileManager Authenticated Variable Manipulation leading to SQL InjectionEPSS 0.6%CVE-2024-33410HIGHSQL injection vulnerability in /model/delete_range_grade.php in campcodes Complete Web-Based School Management System 1.0 allows attacker toEPSS 0.6%CVE-2024-12791MEDIUMCodezips E-Commerce Site signin.php sql injectionEPSS 0.6%CVE-2025-1641MEDIUMBenner ModernaNet GetHorariosDoDia sql injectionEPSS 0.6%CVE-2024-3148MEDIUMDedeCMS makehtml_archives_action.php sql injectionEPSS 0.6%CVE-2018-25067MEDIUMJoomGallery Image Sort default.php sql injectionEPSS 0.6%