Weaknesses of type CWE-89

12,993 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2023-53982CRITICALPMB 7.4.6 SQL Injection Vulnerability via Unsanitized Storage ParameterEPSS 0.6%CVE-2023-45800HIGHImproper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Hanbiro Hanbiro groupware allows InforEPSS 0.6%CVE-2020-35742HIGHHGiga MailSherlock - SQL Injection -1EPSS 0.6%CVE-2023-53926HIGHPHPJabbers Simple CMS 5.0 SQL Injection via Column ParameterEPSS 0.6%CVE-2024-57095MEDIUMSQL injection vulnerability in Go-CMS v.1.1.10 allows a remote attacker to execute arbitrary code via a crafted payload.EPSS 0.6%CVE-2023-49161HIGHWordPress Bravo Translate Plugin <= 1.2 is vulnerable to SQL InjectionEPSS 0.6%CVE-2021-4290MEDIUMDHBW Fallstudie Login passport.js sql injectionEPSS 0.6%CVE-2024-30860HIGHnetentsec NS-ASG 6.3 is vulnerable to SQL Injection via /admin/export_excel_user.php.EPSS 0.6%CVE-2025-5128MEDIUMScriptAndTools Real-Estate-website-in-PHP Admin Login Panel admin sql injectionEPSS 0.6%CVE-2026-81673CRITICALMultiple Vulnerabilities in TOOOLS' iSquadEPSS 0.6%CVE-2023-2038MEDIUMCampcodes Video Sharing Website admin_class.php sql injectionEPSS 0.6%CVE-2023-4844MEDIUMSourceCodester Simple Membership System club_edit_query.php sql injectionEPSS 0.6%CVE-2026-26990HIGHLibreNMS has Time-Based Blind SQL Injection in address-search.inc.phpEPSS 0.6%CVE-2024-8308MEDIUMSiempelkamp: SQL injection due to improper handling of HTTP request input dataEPSS 0.6%CVE-2023-3038CRITICALHelpDezk Community improper authorizationEPSS 0.6%CVE-2023-29245CRITICALSQL Injection on IDS parsing of malformed asset fields in Guardian/CMC >= 22.6.0 before 22.6.3 and 23.1.0EPSS 0.6%CVE-2022-4737HIGHSourceCodester Blood Bank Management System login.php sql injectionEPSS 0.6%CVE-2024-12187MEDIUM1000 Projects Library Management System showbook.php sql injectionEPSS 0.6%CVE-2021-4336MEDIUMITRS Group monitor-ninja scheduled_reports.php sql injectionEPSS 0.6%CVE-2024-5775MEDIUMSourceCodester Vehicle Management System updatebill.php sql injectionEPSS 0.6%