Weaknesses of type CWE-89

12,874 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-25214CRITICALAn issue in Employee Managment System v1.0 allows attackers to bypass authentication via injecting a crafted payload into the E-mail and PasEPSS 1.0%CVE-2023-2144MEDIUMCampcodes Online Thesis Archiving System view_department.php sql injectionEPSS 1.0%CVE-2023-2145MEDIUMCampcodes Online Thesis Archiving System projects_per_curriculum.php sql injectionEPSS 1.0%CVE-2022-33960HIGHWordPress Social Share Buttons by Supsystic plugin <= 2.2.3 - Multiple Authenticated SQL Injection (SQLi) vulnerabilitiesEPSS 1.0%CVE-2023-30092CRITICALSourceCodester Online Pizza Ordering System v1.0 is vulnerable to SQL Injection via the QTY parameter.EPSS 1.0%CVE-2022-45207CRITICALJeecg-boot v3.4.3 was discovered to contain a SQL injection vulnerability via the component updateNullByEmptyString.EPSS 1.0%CVE-2020-21120CRITICALSQL Injection vulnerability in file home\controls\cart.class.php in UQCMS 2.1.3, allows attackers execute arbitrary commands via the cookie_EPSS 1.0%CVE-2025-1648HIGHYawave <= 2.9.1 - Unauthenticated SQL InjectionEPSS 1.0%CVE-2022-40935HIGHOnline Pet Shop We App v1.0 is vulnerable to SQL Injection via /pet_shop/classes/Master.php?f=delete_category,id.EPSS 1.0%CVE-2022-40353HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/up_bookEPSS 1.0%CVE-2022-40354HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/update_EPSS 1.0%CVE-2022-40934HIGHOnline Pet Shop We App v1.0 is vulnerable to SQL injection via /pet_shop/classes/Master.php?f=delete_sub_category,idEPSS 1.0%CVE-2022-40098HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/update_EPSS 1.0%CVE-2022-40447HIGHZZCMS 2022 was discovered to contain a SQL injection vulnerability via the keyword parameter at /admin/baojia_list.php.EPSS 1.0%CVE-2022-40403HIGHWedding Planner v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/feature_edit.php.EPSS 1.0%CVE-2022-40927HIGHOnline Leave Management System v1.0 is vulnerable to SQL Injection via /leave_system/classes/Master.php?f=delete_designation.EPSS 1.0%CVE-2024-3000HIGHcode-projects Online Book System index.php sql injectionEPSS 1.0%CVE-2022-40928HIGHOnline Leave Management System v1.0 is vulnerable to SQL Injection via /leave_system/classes/Master.php?f=delete_application.EPSS 1.0%CVE-2023-7109HIGHcode-projects Library Management System login.php sql injectionEPSS 1.0%CVE-2022-44297CRITICALSiteServer CMS 7.1.3 has a SQL injection vulnerability the background.EPSS 1.0%