Weaknesses of type CWE-89

12,839 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2022-33149HIGHA sql injection vulnerability exists in the ObjectYPT functionality of WWBN AVideo 11.6 and dev master commit 3f7c0364. A specially-crafted EPSS 1.9%CVE-2022-33147HIGHA sql injection vulnerability exists in the ObjectYPT functionality of WWBN AVideo 11.6 and dev master commit 3f7c0364. A specially-crafted EPSS 1.9%CVE-2019-1825HIGHCisco Prime Infrastructure and Evolved Programmable Network Manager SQL Injection VulnerabilitiesEPSS 1.9%CVE-2026-3326HIGHXStore < 9.7.3 - Unauthenticated SQLiEPSS 1.9%CVE-2019-1824HIGHCisco Prime Infrastructure and Evolved Programmable Network Manager SQL Injection VulnerabilitiesEPSS 1.9%CVE-2021-36916HIGHWordPress Hide My WP premium plugin <= 6.2.3 - Unauthenticated SQL injection (SQLi) vulnerabilityEPSS 1.9%CVE-2021-41147HIGHSQL injection in the planning edition panelEPSS 1.9%CVE-2021-41691CRITICALA SQL injection vulnerability exists in OS4Ed Open Source Information System Community v8.0 via the "student_id" and "TRANSFER{SCHOOL]" paraEPSS 1.9%CVE-2026-78482MEDIUMDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Improper NeutraliEPSS 1.9%CVE-2024-3217HIGHWP Directory Kit <= 1.3.0 - Authenticated (Subscriber+) SQL InjectionEPSS 1.9%CVE-2022-0694Advanced Booking Calendar < 1.7.0 - Unauthenticated SQL InjectionEPSS 1.8%CVE-2024-6813HIGHNETGEAR ProSAFE Network Management System getSortString SQL Injection Remote Code Execution VulnerabilityEPSS 1.8%CVE-2023-39357HIGHA Defect in sql_save() Causes Multiple SQL Injection Vulnerabilities in CactiEPSS 1.8%CVE-2020-6009LearnDash Wordpress plugin version below 3.1.6 is vulnerable to Unauthenticated SQL Injection.EPSS 1.8%CVE-2020-36869HIGHNagios XI < 5.7.5 SQL injection via SNMP Trap Interface Edit PageEPSS 1.8%CVE-2026-41641HIGHNocoBase Vulnerable to SQL Validation Bypass via `sqlCollection:update` Missing `checkSQL` CallEPSS 1.8%CVE-2021-24361GeoDirectory Location Manager < 2.1.0.10 - Multiple Unauthenticated SQL InjectionsEPSS 1.8%CVE-2016-10551waterline-sequel is a module that helps generate SQL statements for Waterline apps Any user input that goes into Waterline's `like`, `contaiEPSS 1.8%CVE-2026-42031HIGHCKAN: Unauthenticated SQL Injection and Authorization Bypass in `datastore_search_sql`EPSS 1.8%CVE-2013-10033CRITICALKimai 0.9.2 db_restore.php SQL InjectionEPSS 1.8%