Weaknesses of type CWE-89

12,874 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-53629HIGHGLPI: SQL injection in history tabEPSS 1.0%CVE-2023-1964HIGHPHPGurukul Bank Locker Management System Password Reset recovery.php sql injectionEPSS 1.0%CVE-2022-28813HIGHSQL-injection in Car Park Server 3.0 allows for full database access.EPSS 1.0%CVE-2024-40486CRITICALA SQL injection vulnerability in "/index.php" of Kashipara Live Membership System v1.0 allows remote attackers to execute arbitrary SQL commEPSS 1.0%CVE-2022-40093HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /tour/admin/upEPSS 1.0%CVE-2022-38832HIGHSchool Activity Updates with SMS Notification v1.0 is vulnerable to SQL Injection via /activity/admin/modules/department/index.php?view=editEPSS 1.0%CVE-2025-27539CRITICALA vulnerability has been identified in TeleControl Server Basic (All versions < V3.1.2.2). The affected application is vulnerable to SQL injEPSS 1.0%CVE-2020-11032HIGHSQL injection on addme_observer and addme_assign in GLPIEPSS 1.0%CVE-2026-44172MEDIUMMariaDB: mysql_real_escape_string() incorrectly handled big5EPSS 1.0%CVE-2022-38878HIGHSchool Activity Updates with SMS Notification v1.0 is vulnerable to SQL Injection via /activity/admin/modules/event/index.php?view=edit&id=.EPSS 1.0%CVE-2022-40091HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /tour/admin/upEPSS 1.0%CVE-2022-40092HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /tour/admin/upEPSS 1.0%CVE-2022-3131HIGHSearch Logger <= 0.9 - Admin+ SQLiEPSS 1.0%CVE-2024-4351HIGHTutor LMS Pro <= 2.7.0 - Missing Authorization to Privilege EscalationEPSS 1.0%CVE-2026-41460CRITICALSocialEngine <= 7.8.0 SQL Injection via activity/index/get-memberallEPSS 1.0%CVE-2019-5123HIGHSpecially crafted web requests can cause SQL injections in YouPHPTube 7.6. An attacker can send a web request with Parameter dir in /objectsEPSS 1.0%CVE-2024-48245HIGHVehicle Management System 1.0 is vulnerable to SQL Injection. A guest user can exploit vulnerable POST parameters in various administrative EPSS 1.0%CVE-2021-29114HIGHSQL injection vulnerability in ArcGIS ServerEPSS 1.0%CVE-2023-2594HIGHSourceCodester Food Ordering Management System Registration sql injectionEPSS 1.0%CVE-2026-32950HIGHSQLBot: RCE via SQL Injection in Excel Upload EndpointEPSS 1.0%