日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

種別 SQLインジェクション の検索結果:441480 件目を表示(ページ 12

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

CriticalCVSS 9.8JVNDB-2026-0065662026-03-11
製品:Tencent / WeKnora種別:SQLインジェクション(CWE-89)

WeKnoraは、深いドキュメント理解とセマンティック検索を目的としたLLM搭載のフレームワークです。バージョン0.2.12以前には、アプリケーションのデータベースクエリ機能にリモートコード実行(RCE)脆弱性が存在していました。検証システムはPostgreSQLの配列式および行式内の子ノードを再帰的に検査できず、攻撃者がSQLインジェクション対策を回避可能にしていました。これらの式の中に危険なPostgreSQL関数を密輸し、大きなオブジェクト操作やライブラリのロード機能と組み合わせることで、認証されていない攻撃者がデータベースユーザー権限でデータベースサーバー上で任意のコードを実行できます。この問題はバージョン0.2.12で修正されました。

CriticalCVSS 9.8JVNDB-2026-0065492026-03-11
製品:Angel Jude Reyes Suarez / university management system種別:SQLインジェクション(CWE-89)

itsourcecode University Management System 1.0に脆弱性が特定されました。影響を受けるのは、ファイル /admin_search_student.php の特定された関数です。引数admin_search_studentの操作によりSQLインジェクションが発生します。この攻撃はリモートから実行可能です。エクスプロイトは一般に公開されており、攻撃に悪用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0065482026-03-11
製品:carmelo (Carmelo Garcia) / Student Web Portal種別:SQLインジェクション(CWE-89)

code-projects Student Web Portal 1.0に脆弱性が発見されました。この脆弱性はsignup.phpファイルのvalreg_passwdation関数に影響します。引数reg_passwdの操作によってSQLインジェクションが発生します。攻撃はリモートで開始可能です。このエクスプロイトは公開されており、悪用される可能性があります。

HighCVSS 8.8JVNDB-2026-0065472026-03-11
製品:carmelo (Carmelo Garcia) / Student Web Portal種別:SQLインジェクション(CWE-89)

code-projects Student Web Portal 1.0に脆弱性が発見されました。影響を受けるのはprofile.phpファイルの不明な関数であり、引数Userの操作によりSQLインジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトは公開されており、悪用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0065462026-03-11
製品:oretnom23 / Simple Responsive Tourism Website using PHP Free Source Code種別:SQLインジェクション(CWE-89)

SourceCodester Simple Responsive Tourism Website 1.0に脆弱性が判明しました。この脆弱性は、コンポーネントLoginのファイル/tourism/classes/Login.php?f=loginにある不明な機能に影響します。引数Usernameの操作によりSQLインジェクションが発生します。攻撃はリモートから開始される可能性があります。このエクスプロイトは公開されており、悪用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0065452026-03-11
製品:Angel Jude Reyes Suarez / university management system種別:SQLインジェクション(CWE-89)

itsourcecode University Management System 1.0 に脆弱性が特定されました。この問題の影響を受けるのは /add_result.php ファイルの一部の不明な機能です。引数 subject の操作により SQL インジェクションが発生します。この攻撃はリモートから実行される可能性があります。エクスプロイトが公開されており、悪用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0065442026-03-11
製品:Projectworlds / Online Art Gallery Shop種別:SQLインジェクション(CWE-89)

projectworlds Online Art Gallery Shop 1.0にセキュリティ上の欠陥が発見されました。この脆弱性は、ファイル/?pass=1の不明な機能に影響を与えます。引数fnmを操作することでSQLインジェクションが発生します。この攻撃はリモートから実行可能です。攻撃に使用される可能性のあるエクスプロイトが公開されています。

CriticalCVSS 9.8JVNDB-2026-0065432026-03-11
製品:Projectworlds / Online Art Gallery Shop種別:SQLインジェクション(CWE-89)

projectworlds Online Art Gallery Shop 1.0に脆弱性が確認されました。この問題の影響を受けるのは、/admin/adminHome.phpファイルの特定の機能です。引数Infoの操作によりSQLインジェクションが発生します。リモートから攻撃が可能です。このエクスプロイトは公開されており、攻撃に利用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0065422026-03-11
製品:Projectworlds / Online Art Gallery Shop種別:SQLインジェクション(CWE-89)

projectworlds Online Art Gallery Shop 1.0にセキュリティ脆弱性が検出されました。この脆弱性はファイル/admin/adminHome.phpの特定の箇所に影響を及ぼします。引数reach_nmの操作によってSQLインジェクションが発生します。この攻撃はリモートから実行可能です。エクスプロイトはすでに公開されており、悪用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0065412026-03-11
製品:Angel Jude Reyes Suarez / university management system種別:SQLインジェクション(CWE-89)

itsourcecode University Management System 1.0に脆弱性が検出されました。この脆弱性は、/view_result.phpファイルの不明なコードに影響を及ぼします。引数semeの操作によりSQLインジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトは既に公開されており、悪用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0065372026-03-11
製品:Angel Jude Reyes Suarez / university management system種別:SQLインジェクション(CWE-89)

itsourcecode University Management System 1.0 に脆弱性が特定されました。この脆弱性は /att_single_view.php ファイルの未知の関数に影響を与えます。引数 dt の操作により SQL インジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトは公開されており、悪用される恐れがあります。

HighCVSS 8.8JVNDB-2026-0065322026-03-11
製品:oretnom23 / Resort Reservation System in PHP and SQLite3 Source Code Free Download種別:SQLインジェクション(CWE-89)

SourceCodester/janobe Resort Reservation System 1.0 に脆弱性が発見されました。この脆弱性は /accomodation.php ファイルの不明なコードに影響を及ぼします。引数 q の操作により SQL インジェクションが発生します。攻撃はリモートから実行される可能性があります。この脆弱性のエクスプロイトは公開されており、悪用される可能性があります。

HighCVSS 8.8JVNDB-2026-0065312026-03-11
製品:easycms / EasyCMS種別:SQLインジェクション(CWE-89)

EasyCMS バージョン1.6までに脆弱性が確認されました。影響を受けるのは、コンポーネント Request Parameter Handler のファイル /RbacnodeAction.class.php にある不明な関数です。引数 _order の操作によりSQLインジェクションが発生します。この攻撃はリモートから実行可能です。エクスプロイトは公開されており、悪用される可能性があります。ベンダーには早期にこの情報を通知しましたが、いかなる反応も得られませんでした。

HighCVSS 8.8JVNDB-2026-0065302026-03-11
製品:easycms / EasyCMS種別:SQLインジェクション(CWE-89)

EasyCMS 1.6 までのバージョンにセキュリティ上の欠陥が発見されました。影響を受ける要素は、コンポーネント「Request Parameter Handler」のファイル /RbacuserAction.class.php 内の不明な関数です。引数 _order の操作により SQL インジェクションが発生します。この攻撃はリモートから実行可能です。エクスプロイトは一般に公開されており、攻撃に使用される可能性があります。ベンダーには早期に報告しましたが、応答はありませんでした。

HighCVSS 8.8JVNDB-2026-0065282026-03-11
製品:oretnom23 / Resort Reservation System in PHP and SQLite3 Source Code Free Download種別:SQLインジェクション(CWE-89)

SourceCodesterのjanobe Resort Reservation System 1.0に脆弱性が特定されました。この問題はファイル/room_rates.phpの不明な処理の一部に影響を及ぼします。引数qの操作によりSQLインジェクションが発生します。この攻撃はリモートから開始可能です。エクスプロイトが公開されており、攻撃に利用される可能性があります。

HighCVSS 7.1JVNDB-2026-0065182026-03-11
製品:bdtask / Tradebox種別:SQLインジェクション(CWE-89)

Tradebox 5.4には、認証済みの攻撃者がsymbolパラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者はbooleanベースのブラインド、タイムベースのブラインド、エラーベース、またはユニオンベースのSQLインジェクション手法を使用して、悪意のあるsymbol値をmonthly_depositエンドポイントにPOSTリクエストとして送信し、機密なデータベース情報を抽出できます。

CriticalCVSS 9.8JVNDB-2026-0065172026-03-11
製品:FreeSMS Project / FreeSMS種別:SQLインジェクション(CWE-89)

FreeSMS 2.1.2には、パスワードパラメータにブールベースのブラインドSQLインジェクションの脆弱性があり、認証されていない攻撃者はログインエンドポイントを通じてSQLコードを注入することで認証を回避できます。攻撃者は、/pages/crc_handler.php?method=loginへのリクエスト内にある脆弱なパスワードパラメータを悪用して既知の任意のユーザーとして認証し、その後プロフィール更新機能を使ってパスワードを変更できます。

CriticalCVSS 9.8JVNDB-2026-0064912026-03-11
製品:Databasir / Databasir種別:SQLインジェクション(CWE-89)

vran-dev databaseir v.1.0.7以前のバージョンにはSQLインジェクションの脆弱性があり、リモートの攻撃者がsearch APIエンドポイントのクエリパラメータを介して任意のコードを実行可能です。

CriticalCVSS 9.8JVNDB-2025-0262032026-03-09
製品:FantasticLBP / Hotels_Server種別:SQLインジェクション(CWE-89)

FantasticLBP Hotels Serverのバージョン67b44df162fab26df209bd5d5d542875fcbec1d0までに脆弱性が検出されました。この脆弱性はファイル/controller/api/OrderList.phpの不明な部分に影響を及ぼします。引数telephoneを操作することでSQLインジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトは既に公開されており、悪用される可能性があります。本製品は継続的な提供のためにローリングリリースを採用しているため、影響を受けるか更新されたリリースのバージョン情報は利用できません。ベンダーには早期にこの情報開示について連絡しましたが、何ら応答がありませんでした。

CriticalCVSS 9.8JVNDB-2025-0262022026-03-09
製品:FantasticLBP / Hotels_Server種別:SQLインジェクション(CWE-89)

FantasticLBP Hotels Server バージョン67b44df162fab26df209bd5d5d542875fcbec1d0までに脆弱性が発見されました。この脆弱性は /controller/api/hotelList.php ファイルの不明なコードに影響します。pickedHotelName/type 引数を操作することでSQLインジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトは公開されており、実際に使用される可能性があります。本製品は継続的デリバリーを維持するためにローリングリリース戦略を採用しています。ベンダーには本脆弱性の公表前に早期連絡がなされましたが、いかなる返答もありませんでした。

CriticalCVSS 9.8JVNDB-2026-0064602026-03-09
製品:RenRen / renren-security種別:SQLインジェクション(CWE-89)

renren-securityのバージョン5.5.0以前には、BaseServiceImpl.javaコンポーネントにSQLインジェクションの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2026-0064562026-03-09
製品:Xiaopi / Panel種別:SQLインジェクション(CWE-89)

Xiaopi Panel 20260126までにセキュリティ上の欠陥が発見されました。この欠陥はコンポーネントWAFファイアウォールのファイル/demo.php内の未知の関数に影響を与えます。引数IDの操作によりSQLインジェクションが発生します。この攻撃はリモートから実行される可能性があります。エクスプロイトは公開されており、攻撃に使用される恐れがあります。ベンダーには早期にこの情報開示について連絡しましたが、何の応答もありませんでした。

HighCVSS 8.2JVNDB-2026-0064272026-03-09
製品:Simplejobscript / Simplejobscript種別:SQLインジェクション(CWE-89)

Simple Job Scriptには、app_idパラメータを介して悪意のあるSQLコードを注入することで、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者は細工されたペイロードを含むPOSTリクエストをdelete_application_ajax.phpに送信することで、機密データを抽出したり、認証を回避したり、データベースの内容を変更したりすることができます。

HighCVSS 8.2JVNDB-2026-0064242026-03-09
製品:ノキア / Nokia IMPACT種別:SQLインジェクション(CWE-89)

Nokia IMPACTバージョン19.11.2.10-20210118042150283までにおいて、認証されたユーザーがエンドポイント/ui/rest-proxy/campaign/statistic(キャンペーン表示ページ用)に対して、sortColumnというHTTP GETパラメータを介してタイムベースのブール型ブラインドSQLインジェクション攻撃を実行できる脆弱性があります。この脆弱性により、攻撃者はデータベースから機密データにアクセスでき、データベースのユーザー名、データベース名、およびデータベースのバージョン情報を取得可能です。

HighCVSS 7.2JVNDB-2026-0063832026-03-09
製品:oretnom23 / Simple Logistic Hub Parcel's Management System in PHP and SQLite Free Source Code種別:SQLインジェクション(CWE-89)

Sourcecodester Logistic Hub Parcel's Management System v1.0 の /manage_carrier.php にSQLインジェクションの脆弱性があります。

CriticalCVSS 9.8JVNDB-2026-0063302026-03-09
製品:gVectors Team / wpforo forum種別:SQLインジェクション(CWE-89)

wpForo 2.4.14には、Topics::get_topics()における認証されていないSQLインジェクションの脆弱性があります。この脆弱性は、ORDER BY句で引用符で囲まれていない識別子に対して効果のないesc_sql()サニタイズが行われていることに起因します。攻撃者はCASE WHENペイロードを用いてwpfobパラメータを悪用し、WordPressデータベースから資格情報をブラインドブール抽出することが可能です。

HighCVSS 7.2JVNDB-2026-0063172026-03-09
製品:Angel Jude Reyes Suarez / College Management System Project in PHP and MySQL種別:SQLインジェクション(CWE-89)

itsourcecode College Management System 1.0 に脆弱性が発見されました。この脆弱性は /admin/class-result.php ファイルの一部の不明な処理に影響を及ぼします。引数 course_code の操作により SQL インジェクションが発生します。攻撃はリモートで開始可能です。エクスプロイトは公開されており、悪用される可能性があります。

HighCVSS 8.2JVNDB-2026-0063072026-03-09
製品:Simplejobscript / Simplejobscript種別:SQLインジェクション(CWE-89)

Simple Job ScriptにはSQLインジェクションの脆弱性が存在し、認証されていない攻撃者がlanding_locationパラメータを通じてSQLコードを注入し、データベースクエリを操作できます。攻撃者は悪意のあるSQLペイロードを含むPOSTリクエストを該当エンドポイントに送信し、認証を回避して機密データベース情報を抽出することが可能です。

CriticalCVSS 9.8JVNDB-2026-0063062026-03-09
製品:Simplejobscript / Simplejobscript種別:SQLインジェクション(CWE-89)

Simple Job Scriptには、認証されていない攻撃者がjob_idパラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者は悪意のあるjob_idの値を用いてget_job_applications_ajax.phpにPOSTリクエストを送信することで、認証を回避し、機密データを抽出し、データベースの内容を変更することが可能です。

HighCVSS 8.2JVNDB-2026-0063052026-03-09
製品:Simplejobscript / Simplejobscript種別:SQLインジェクション(CWE-89)

Simple Job Scriptには、認証されていない攻撃者がemployeridパラメータを介してSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者はregister-recruitersエンドポイントに対して時間ベースのSQLインジェクションペイロードを含むPOSTリクエストを送信し、機密データを抽出したりデータベース内容を改ざんしたりすることが可能です。

HighCVSS 8.8JVNDB-2026-0062662026-03-09
製品:Sangoma / freepbx種別:SQLインジェクション(CWE-89)

FreePBXはオープンソースのIP PBXです。バージョン16.0.49および17.0.7より前のバージョンでは、FreePBXのcdr(Call Data Record)モジュールにSQLクエリインジェクションの脆弱性が存在していました。この問題はバージョン16.0.49および17.0.7で修正されています。

HighCVSS 8.8JVNDB-2026-0062642026-03-09
製品:Sangoma / freepbx種別:SQLインジェクション(CWE-89)

FreePBXはオープンソースのIP PBXです。バージョン16.0.10および17.0.5より前のFreePBXのログファイルモジュールには、複数の認証済みSQLインジェクションの脆弱性が存在しています。この問題はバージョン16.0.10および17.0.5で修正されています。

CriticalCVSS 9.1JVNDB-2026-0062562026-03-09
製品:DOD IT SOLUTIONS / Airbnb Clone Script種別:SQLインジェクション(CWE-89)

Homey BNB V4にはSQLインジェクションの脆弱性があり、認証されていない攻撃者がhosting_idパラメータを介してSQLコードを注入し、データベースのクエリを操作する可能性があります。攻撃者は悪意のあるhosting_idの値を含むGETリクエストをrooms/ajax_refresh_subtotalエンドポイントに送信することで、機密データベース情報を抽出したり、サービス拒否を引き起こしたりすることができます。

HighCVSS 7.5JVNDB-2026-0062552026-03-09
製品:DOD IT SOLUTIONS / Airbnb Clone Script種別:SQLインジェクション(CWE-89)

Homey BNB V4にはSQLインジェクションの脆弱性が存在し、認証されていない攻撃者が'id'パラメータを介してSQLコードを注入し、データベースクエリを操作できます。攻撃者はtime-based SQLインジェクションのペイロードを含むGETリクエストをadmin/edit.phpエンドポイントに送信することで、機密データベース情報を抽出できます。

HighCVSS 7.5JVNDB-2026-0062542026-03-09
製品:DOD IT SOLUTIONS / Airbnb Clone Script種別:SQLインジェクション(CWE-89)

Homey BNB V4には、catidパラメータを介してSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。この脆弱性により、認証されていない攻撃者がadmin/cms_getpagetitle.phpエンドポイントに悪意のあるcatid値を含むGETリクエストを送信し、機密データベース情報を抽出する可能性があります。

HighCVSS 7.5JVNDB-2026-0062532026-03-09
製品:DOD IT SOLUTIONS / Airbnb Clone Script種別:SQLインジェクション(CWE-89)

Homey BNB V4にはSQLインジェクションの脆弱性があり、認証されていない攻撃者が「pt」パラメータを介してSQLコードを注入し、データベースクエリを操作できます。攻撃者は、悪意のある「pt」値を含むGETリクエストをadmin/getcmsdata.phpエンドポイントに送信して、機密なデータベース情報を抽出できます。

HighCVSS 7.5JVNDB-2026-0062522026-03-09
製品:DOD IT SOLUTIONS / Airbnb Clone Script種別:SQLインジェクション(CWE-89)

Homey BNB V4にはSQLインジェクションの脆弱性があり、認証されていない攻撃者が「val」パラメータを通じてSQLコードを注入し、データベースクエリを操作することが可能です。攻撃者は悪意のある「val」値を含むGETリクエストをadmin/getrecord.phpエンドポイントに送信し、機密データベース情報を抽出できます。

CriticalCVSS 9.8JVNDB-2026-0062472026-03-09
製品:carmelo (Carmelo Garcia) / Simple Gym Management System In PHP With Source Code種別:SQLインジェクション(CWE-89)

code-projectsのSimple Gym Management System v1.0には、/gym/trainer_search.phpにSQLインジェクションの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2025-0261812026-03-09
製品:FantasticLBP / Hotels_Server種別:SQLインジェクション(CWE-89)

FantasticLBP Hotels_Server のバージョン 67b44df162fab26df209bd5d5d542875fcbec1d0 までにセキュリティ脆弱性が検出されました。この問題は /controller/api/Room.php ファイルの未確認の機能に影響を与えます。hotelId 引数の操作により SQL インジェクションが発生します。この攻撃はリモートから実行可能です。この脆弱性のエクスプロイトは公開されており、悪用される恐れがあります。本製品はローリングリリース方式で運用されているため、影響を受けるバージョンや更新されたリリースの詳細はありません。ベンダーには早期に連絡しましたが、回答は得られていません。

LowCVSS 2.7JVNDB-2026-0061482026-03-06
製品:oretnom23 / Simple Online Men's Salon Management System in PHP Free Source Code種別:SQLインジェクション(CWE-89)

Sourcecodester Online Men's Salon Management System v1.0 は /msms/classes/Master.php?f=delete_appointment において、SQLインジェクションの脆弱性が存在します。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。