Weaknesses of type CWE-89

11,882 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-22221MEDIUM Dell Unity, versions prior to 5.4, contains SQL Injection vulnerability. An authenticated attacker could potentially exploit this vulnerabiEPSS 0.4%CVE-2025-8248MEDIUMcode-projects Online Ordering System signup.php sql injectionEPSS 0.4%CVE-2025-44074CRITICALSeaCMS v13.3 was discovered to contain a SQL injection vulnerability via the component admin_topic.php.EPSS 0.4%CVE-2025-9010MEDIUMitsourcecode Online Tour and Travel Management System booking_report.php sql injectionEPSS 0.4%CVE-2025-6154MEDIUMPHPGurukul Hostel Management System login.inc.php sql injectionEPSS 0.4%CVE-2025-6355MEDIUMSourceCodester Online Hotel Reservation System execeditroom.php sql injectionEPSS 0.4%CVE-2024-35091CRITICALJ2EEFAST v2.7.0 was discovered to contain a SQL injection vulnerability via the findPage function in SysTenantMapper.xml.EPSS 0.4%CVE-2025-15074MEDIUMitsourcecode Online Frozen Foods Ordering System customer_details.php sql injectionEPSS 0.4%CVE-2025-8973MEDIUMSourceCodester Cashier Queuing System Actions.php sql injectionEPSS 0.4%CVE-2024-0857CRITICALSQLi in Universal Software's FlexWater Corporate Water ManagementEPSS 0.4%CVE-2025-8409MEDIUMcode-projects Vehicle Management filter.php sql injectionEPSS 0.4%CVE-2025-8967MEDIUMitsourcecode Online Tour and Travel Management System packages.php sql injectionEPSS 0.4%CVE-2024-7071CRITICALUnauthenticate SQLi in Brain Information Technologies' Brain Low-CodeEPSS 0.4%CVE-2025-8407MEDIUMcode-projects Vehicle Management filter2.php sql injectionEPSS 0.4%CVE-2025-5077MEDIUMCampcodes Online Shopping Portal edit-subcategory.php sql injectionEPSS 0.4%CVE-2025-6157MEDIUMPHPGurukul Nipah Virus Testing Management System registered-user-testing.php sql injectionEPSS 0.4%CVE-2025-8969MEDIUMitsourcecode Online Tour and Travel Management System approve_user.php sql injectionEPSS 0.4%CVE-2024-35084CRITICALJ2EEFAST v2.7.0 was discovered to contain a SQL injection vulnerability via the findPage function in SysMsgPushMapper.xml.EPSS 0.4%CVE-2025-4353MEDIUMBrilliance Golden Link Secondary System queryTsDictionaryType.htm sql injectionEPSS 0.4%CVE-2026-29172HIGHCraft Commerce has a SQL Injection in Commerce Purchasables Table SortingEPSS 0.4%