Weaknesses of type CWE-89

12,874 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2023-51637CRITICALSante PACS Server PG Patient Query SQL Injection Remote Code Execution VulnerabilityEPSS 1.0%CVE-2017-20032MEDIUMPHPList Subscription sql injectionEPSS 1.0%CVE-2024-36263HIGHApache Submarine Server Core: SQL injectionEPSS 1.0%CVE-2026-57517CRITICALControl Web Panel < 0.9.8.1225 Blind SQL Injection via userRes ParameterEPSS 1.0%CVE-2024-32139HIGHWordPress Podlove Podcast Publisher plugin <= 4.0.12 - SQL Injection vulnerabilityEPSS 1.0%CVE-2024-36683HIGHSQL injection vulnerability in the module "Products Alert" (productsalert) before 1.7.4 from Smart Modules for PrestaShop allows attackers tEPSS 1.0%CVE-2024-3359HIGHSourceCodester Online Library System login.php sql injectionEPSS 1.0%CVE-2024-3413HIGHSourceCodester Human Resource Information System login_process.php sql injectionEPSS 1.0%CVE-2013-10003MEDIUMTelecommunication Software SAMwin Contact Center Suite Database SAMwinLIBVB.dll getCurrentDBVersion sql injectionEPSS 1.0%CVE-2024-11591MEDIUM1000 Projects Beauty Parlour Management System add-services.php sql injectionEPSS 1.0%CVE-2022-2724MEDIUMSourceCodester Employee Management System aprocess.php sql injectionEPSS 1.0%CVE-2022-2723MEDIUMSourceCodester Employee Management System eprocess.php sql injectionEPSS 1.0%CVE-2023-7110HIGHcode-projects Library Management System login.php sql injectionEPSS 1.0%CVE-2022-40824CRITICALB.C. Institute of Technology CodeIgniter <=3.1.13 is vulnerable to SQL Injection via system\database\DB_query_builder.php or_where() functioEPSS 1.0%CVE-2022-40826CRITICALB.C. Institute of Technology CodeIgniter <=3.1.13 is vulnerable to SQL Injection via system\database\DB_query_builder.php or_having() functiEPSS 1.0%CVE-2022-40830CRITICALB.C. Institute of Technology CodeIgniter <=3.1.13 is vulnerable to SQL Injection via system\database\DB_query_builder.php where_not_in() funEPSS 1.0%CVE-2022-40828CRITICALB.C. Institute of Technology CodeIgniter <=3.1.13 is vulnerable to SQL Injection via system\database\DB_query_builder.php or_where_not_in() EPSS 1.0%CVE-2017-20135MEDIUMItech Dating Script see_more_details.php sql injectionEPSS 1.0%CVE-2022-40872CRITICALAn SQL injection vulnerability issue was discovered in Sourcecodester Simple E-Learning System 1.0., in /vcs/classRoom.php?classCode=, classEPSS 1.0%CVE-2022-40829CRITICALB.C. Institute of Technology CodeIgniter <=3.1.13 is vulnerable to SQL Injection via system\database\DB_query_builder.php or_like() functionEPSS 1.0%