脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 SQLインジェクション 直近1年 の検索結果:41–80 件目を表示(ページ 2)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
ブールベースのSQLインジェクションは、攻撃者がアプリケーションの入力フィールドにブール条件(TRUEまたはFALSE)を注入してSQLクエリを操作する一種のブラインドSQLインジェクションです。データベースのエラーや表示可能なデータを返す代わりに、注入された条件が真か偽かによってアプリケーションの応答が異なります。これにより、攻撃者はアプリケーション内で実行されるバックエンドの構成クエリに任意のSQLを注入できます。
Nextcloudはオープンソースのコンテンツコラボレーションプラットフォームです。バージョン0.7.0から0.7.7未満、0.8.0から0.8.10未満、0.9.0から0.9.8未満、および1.0.0から1.0.4未満において、Tablesアプリにアクセスできる認証済みの攻撃者が、保存されたインジェクションを通じて最大20バイトの任意のSQLクエリを実行できる可能性があります。慎重に作成された入力によっては、この長さ制限を突破することも可能です。攻撃者はこれを利用してデータベースから情報を抽出したり、データを変更したりできます。この問題はバージョン0.7.7、0.8.10、0.9.8、1.0.4、および2.0.0で修正されました。
Nextcloudはオープンソースのコンテンツコラボレーションプラットフォームです。バージョン0.9.0から0.9.7未満および1.0.0から1.0.2未満において、Tablesアプリでサニタイズが欠如していたため、Tablesアプリへのアクセス権を持つユーザーがクエリのORDER BYステートメントを使って限定的なSQLインジェクションを実行できました。通常のSQLインジェクションと比較すると、ORDER BYによる攻撃はリクエストごとに単一ビットの情報を抽出するか、データベースを指定時間待機させることに限定されます。この問題はバージョン0.9.7および1.0.2で修正されました。
複数の関数において、SQLインジェクションによって連絡先データベースに不正アクセスできる可能性があります。この問題により、追加の実行権限を必要とせずにローカル環境で権限昇格が発生する可能性があります。攻撃を行う際にユーザーの操作は不要です。
Kiteworksはプライベートデータネットワーク(PDN)です。バージョン9.3.0以前のKiteworks Secure Data Formsには複数のSQLインジェクションの脆弱性が存在しており、FormBuilderロールを持つ認証された攻撃者がこれを悪用して、他のユーザーのフォーム定義や一部のグローバル構成パラメータの情報を取得または変更することが可能でした。問題を修正するためには、Kiteworksをバージョン9.3.0以降にアップグレードしてください。
PostgreSQL Anonymizerには脆弱性が存在し、ユーザーがテーブルを作成し、列識別子内に悪意のあるコードを配置することでスーパーユーザー権限を取得できる可能性があります。スーパーユーザーがk-匿名性関数を呼び出すと、その悪意のあるコードがスーパーユーザー権限で実行されます。このリスクはPostgreSQL 14およびPostgreSQL 14以前からアップグレードされたインスタンスで特に高くなります。PostgreSQL 15以降ではデフォルトでpublicスキーマの作成権限が取り消されており、この攻撃は明示的にCREATE TABLE権限が付与されたユーザーのみが実行可能です。この問題はPostgreSQL Anonymizer 3.1.0およびそれ以降のバージョンで修正されています。
認証されていないユーザーが特定の場合に Sparx Pro Cloud Server のデータベースで任意のSQLコマンドを実行することができる脆弱性です。
Active Backup for Businessの脆弱性により、認証されていないリモートの攻撃者が任意のファイルを読み取ることが可能です。
IBM Cloud Pak for Data System - Cyclops 11.3.0.2からInterim Fix 002までのIBM Cloud Pak for Data SystemにはSQLインジェクションの脆弱性が存在します。リモートの攻撃者が特別に細工されたSQL文を送信することで、バックエンドのデータベース内の情報を閲覧、追加、変更、または削除できる可能性があります。
FreePBXはオープンソースのIP-PBXです。バージョン16.0.50および17.0.11より前のCDRレポートモジュールページでは、orderおよびsortのPOSTパラメータを介してSQLインジェクションが発生する可能性があります。CDRセクションへのアクセス権を持つFreePBX管理コントロールパネルアカウントでの認証が必要であり、完全な管理者権限は必要ありません。この脆弱性は16.0.50および17.0.11で修正されています。
pgAdmin 4のメンテナンスツールにおけるSQLインジェクションの脆弱性です。ユーザーが提供した4つのJSONフィールド(buffer_usage_limit、vacuum_parallel、vacuum_index_cleanup、reindex_tablespace)がレンダリングされたVACUUM/ANALYZE/REINDEXコマンドに直接連結され、psql --commandに渡されていました。tools_maintenance権限を持つ認証済みユーザーは、オプション構文を破って任意のSQLを接続中のPostgreSQLサーバー上で実行できました。注入されたSQLは、COPY ... TO PROGRAMを呼び出してデータベースホスト上でOSコマンドを実行することにエスカレートする可能性がありました。修正では、これら4つのフィールドすべてにサーバー側の許可リストを導入し、reindex_tablespaceを手動クオートからqtIdentフィルターへ切り替えています。この問題はpgAdmin 4のバージョン9.15未満のすべてに影響します。
Drupalコアにおいて、SQLコマンドで使用される特殊要素の不適切な無害化によりSQLインジェクションが可能になる脆弱性が存在します。この問題は、Drupalコアのバージョン8.9.0から10.4.10未満、10.5.0から10.5.10未満、10.6.0から10.6.9未満、11.0.0から11.1.10未満、11.2.0から11.2.12未満、11.3.0から11.3.10未満に影響を及ぼします。
Dataease 2.10.20にセキュリティの脆弱性が発見されました。影響を受けるのは、コンポーネントData DashboardのファイルSqlparserUtils.java内の関数SqlparserUtils.transFilterです。この脆弱性によってSQLインジェクションが発生します。攻撃はリモートから行われる可能性があります。エクスプロイトが公開されており、攻撃に使用される恐れがあります。この件に関してはベンダーに早期に連絡が取られました。
PostgreSQLのpg_createsubscriberにおけるSQLインジェクションにより、pg_create_subscription権限を持つ攻撃者はスーパーユーザーとして任意のSQLを実行できます。この攻撃はpg_createsubscriberが次回実行された際に効果を発揮します。メジャーバージョン17および18のうち、PostgreSQL 18.4および17.10より前のマイナーバージョンが影響を受けます。PostgreSQL 17より前のバージョンは影響を受けません。
PostgreSQLのモジュール「refint」におけるスタックバッファオーバーフローの脆弱性により、権限のないデータベースユーザーが、データベースを実行しているオペレーティングシステムのユーザー権限で任意のコードを実行できる可能性があります。アプリケーションがユーザー制御のカラムを「refint」のカスケード主キーとして宣言し、そのカラムへのユーザー制御の更新を許可すると、異なる攻撃が可能になります。この場合、SQLインジェクションにより、主キーの更新値の提供者が主キー更新を行うデータベースユーザーとして任意のSQLを実行できます。影響を受けるバージョンはPostgreSQL 18.4、17.10、16.14、15.18、および14.23より前のバージョンです。
PostgreSQLの論理レプリケーションにおけるALTER SUBSCRIPTIONのREFRESH PUBLICATIONにSQLインジェクションの脆弱性があります。そのため、サブスクライバのテーブル作成者がサブスクリプションのパブリケーション側の認証情報を使用して任意のSQLを実行できる可能性があります。この攻撃は次回のREFRESH PUBLICATION実行時に効果を発揮します。メジャーバージョン16、17、および18のうち、PostgreSQL 18.4、17.10、および16.14より前のマイナーバージョンが影響を受けます。なお、PostgreSQL 16より前のバージョンには影響がありません。
Fortinet FortiNDRのバージョン7.6.0から7.6.2、7.4.0から7.4.9、7.2、7.1、および7.0において、SQLコマンドで使用される特殊要素の不適切な無効化により、『SQLインジェクション』の脆弱性が存在します。これにより、認証された攻撃者が特別に細工されたHTTPリクエストを介して、許可されていないコードまたはコマンドを実行する可能性があります。
SonicWall SMA1000シリーズ機器において、SQLコマンドで使用される特殊要素が不適切に無害化される(「SQLインジェクション」)ため、読み取り専用の管理者権限を持つリモート認証済みの攻撃者が権限をプライマリ管理者に昇格させることが可能です。
ERPNextは無料かつオープンソースのエンタープライズリソースプランニングツールです。15.104.3および16.14.0より前のバージョンでは、一部のエンドポイントが特別に細工されたリクエストを通じてSQLインジェクションに対して脆弱であり、これにより悪意のある攻撃者が機密情報を抽出できる可能性がありました。この脆弱性は15.104.3および16.14.0で修正されています。
ERPNextは無料のオープンソースのエンタープライズリソースプランニングツールです。16.9.0以前のバージョンでは、一部のエンドポイントに特別に細工されたリクエストを送信することでSQLインジェクションの脆弱性が存在し、悪意のある攻撃者が機密情報を抽出できる可能性がありました。この脆弱性は16.9.0で修正されています。
AOS-8およびAOS-10のコマンドラインインターフェースおよび管理プロトコルを通じてアクセス可能ないくつかの基盤サービスコンポーネントにSQLインジェクションの脆弱性が存在します。管理者権限を持つ認証済みの攻撃者は、これらの脆弱性を悪用して、不正に作成された入力をバックエンドのデータベースクエリに未検証で渡されるパラメータに注入できます。攻撃が成功すると、攻撃者は基盤となるオペレーティングシステム上で任意のコマンドを実行できます。
AOS-8およびAOS-10のコマンドラインインターフェースおよび管理プロトコルを通じてアクセス可能ないくつかの基盤となるサービスコンポーネントに、SQLインジェクションの脆弱性が存在します。管理者特権を持つ認証済みの攻撃者は、適切にサニタイズされていないパラメータに細工された入力を注入することでこれらの脆弱性を悪用する可能性があります。悪用に成功すると、攻撃者は基盤となるオペレーティングシステム上で任意のコマンドを実行できるようになります。
AOS-8およびAOS-10のコマンドラインインターフェースおよび管理プロトコルを通じてアクセス可能ないくつかの基盤サービスコンポーネントにSQLインジェクションの脆弱性が存在します。管理者権限を持つ認証済み攻撃者は、バックエンドデータベースクエリに未検証のまま渡されるパラメータに細工された入力を注入することで、これらの脆弱性を悪用できます。攻撃に成功すると、攻撃者は基盤となるオペレーティングシステム上で任意のコマンドを実行可能となります。
AOS-8およびAOS-10のコマンドラインインターフェースおよび管理プロトコルを通じてアクセス可能ないくつかの基盤サービスコンポーネントにSQLインジェクションの脆弱性が存在します。管理者権限を持つ認証済みの攻撃者は、バックエンドのデータベースクエリに非サニタイズのまま渡されるパラメータに細工された入力を注入することで、これらの脆弱性を悪用できます。成功した場合、攻撃者は基盤となるオペレーティングシステム上で任意のコマンドを実行可能です。
AOS-8およびAOS-10のコマンドラインインターフェースおよび管理プロトコルを通じてアクセス可能ないくつかの基盤サービスコンポーネントにSQLインジェクションの脆弱性があります。管理者権限を持つ認証済み攻撃者は、サニタイズされていないパラメータに細工された入力を注入することでこれらの脆弱性を悪用する可能性があります。悪用に成功すると、攻撃者は基盤となるオペレーティングシステム上で任意のコマンドを実行できる恐れがあります。
Fortinet FortiMail 7.6.0から7.6.3、FortiMail 7.4.0から7.4.5、FortiMail 7.2.0から7.2.8において、SQLコマンドで使用される特殊要素が適切に無害化されていない(SQLインジェクション脆弱性[CWE-89])ため、認証された権限を持つ攻撃者が特別に細工されたHTTPまたはHTTPSリクエストを通じて、不正なコードやコマンドを実行する可能性があります。
Strapiはオープンソースのヘッドレスコンテンツ管理システムです。4.x系の4.26.1未満のバージョンおよび5.x系の5.33.2未満のバージョンにおいて、Strapi Content-Type Builderの書き込みAPIにデータベースクエリインジェクションの脆弱性が存在しました。認証済みの管理者はcontent typeの作成や変更時に`column.defaultTo`属性を通じて任意のデータベースステートメントを注入可能でした。`defaultTo`をタプル`[value, {isRaw: true}]`として設定すると、値がスキーママイグレーション時にKnexの`db.connection.raw()`へサニタイズなしで直接渡され、データベース層で任意のステートメントが実行されてしまいます。使用しているデータベースエンジンに依存して、この脆弱性によりデータベースユーティリティ関数を使った任意ファイル読み取り、スキーママイグレーションエラー時の強制サーバークラッシュによるサービス拒否、外部プログラム実行が許されているエンジンではデータベースサーバーに対するリモートコード実行が可能となります。4.26.1および5.33.2のパッチでは、Content-Type Builderの書き込みAPIを開発モードのみに制限することでこの問題に対処しました。v5.33.2以降の本番環境では`/content-type-builder/content-types`および関連エンドポイントへのリクエストに対して404を返すため、ネットワークからアクセス可能な攻撃面を完全に排除しています。
CKANは、データハブやデータポータルを支えるオープンソースのDMS(データ管理システム)です。2.10.10および2.11.5より前のバージョンには、datastore_search_sqlに脆弱性が存在し、攻撃者がSQLインジェクションを行うことで、プライベートリソースやPostgreSQLのシステム情報にアクセスできる可能性がありました。この脆弱性は2.10.10および2.11.5で修正されています。
MISPはオープンソースの脅威インテリジェンスおよび共有プラットフォームです。2.5.37以前のバージョンには、イベントおよびシャドウ属性リストのエンドポイントでユーザー制御の並び順パラメータを処理する際にSQLインジェクションの脆弱性が存在していました。影響を受けるコードはリクエストパラメータからorderまたはsortの値を取得し、それらを要求されたフィールド名について十分な検証を行わずにデータベースクエリの並び順句に組み込んでいました。攻撃者は影響を受けるエンドポイントにアクセスすることで、悪意のある並び順パラメータを作成し、生成されるSQLクエリを操作することが可能でした。データベースの権限やクエリのコンテキストによっては、無許可のデータアクセス、クエリの挙動変更、その他のデータベースレベルの影響を引き起こす恐れがありました。この脆弱性は2.5.37で修正されました。
Rocket.Chat のバージョン 8.3.0、8.2.1、8.1.2、8.0.3、7.13.5、7.12.6、7.11.6、および 7.10.9 において、OAuth アプリが設定されている場合に NoSQL インジェクションの脆弱性が存在し、それにより生成されたトークンを持つ最初のユーザーのアカウントが乗っ取られる可能性があります。
SQLコマンドで使用される特殊要素の不適切な無効化により、graph containerパラメータを介してSQLインジェクションが可能になる脆弱性です。この問題はPandora FMSのバージョン777から800に影響を及ぼします。
Genesys Latitude v25.1.0.420には、認証された攻撃者がバックエンドデータベースに対して任意のSQLクエリを実行できるSQLインジェクションの脆弱性があります。この脆弱性は、ユーザーから提供された入力がサニタイズされずにSQL文に直接連結されるために発生します。
ElectricはPostgres同期エンジンです。バージョン1.1.12から1.5.0未満のElectricSQLの/v1/shape APIにおけるorder_byパラメータには、エラーに基づくSQLインジェクションの脆弱性があります。認証された任意のユーザーは細工されたORDER BY式を通じて、基盤となるPostgreSQLデータベースの全内容を読み取り、書き込み、破壊することが可能です。この脆弱性はバージョン1.5.0で修正されました。
PHPのバージョン8.2.*の8.2.31未満、8.3.*の8.3.31未満、8.4.*の8.4.21未満、および8.5.*の8.5.6未満において、PDO FirebirdドライバーはSQLクエリの準備時にNULバイトを不適切に処理します。トークンごとのクエリ構築中に、NULバイトを含む文字列トークンがstrncat()を通じてコピーされますが、strncat()はNULバイトで停止し、終了クオートを削除します。その結果、以降のSQLトークンが文字列の一部として誤って解釈されます。これにより、攻撃者が制御する値がPDO::quote()で引用されてSQL文に埋め込まれた場合、SQLインジェクションが発生する可能性があります。
NocoBaseは、ビジネスアプリケーションやエンタープライズソリューションを構築するためのAI搭載ノーコード/ローコードプラットフォームです。バージョン2.0.39より前のコアデータベースパッケージにおいて、queryParentSQL()関数はパラメータ化されたクエリを使用せず、文字列連結でnodeIdsを結合し再帰的なCTEクエリを構築していました。nodeIds配列にはデータベースの行から読み取られた主キー値が含まれています。悪意のある文字列の主キーを持つレコードを作成できる攻撃者は、その後の任意のリクエストが該当コレクションでの再帰的イーガーロードをトリガーした際に任意のSQLをインジェクトできます。この問題はバージョン2.0.39で修正されました。
Digiwinが開発したEasyFlow .NETにはSQLインジェクションの脆弱性があります。この脆弱性により、認証されていないリモート攻撃者が任意のSQLコマンドを注入し、データベースの内容を読み取り、変更し、削除することが可能です。
Digiwinによって開発されたEasyFlow .NETにはSQLインジェクションの脆弱性が存在し、認証されていないリモートの攻撃者が任意のSQLコマンドを注入して、データベースの内容を読み取り、変更し、削除することが可能です。
Sunnetが開発したCTMSにはSQLインジェクションの脆弱性があり、認証されたリモート攻撃者が任意のSQLコマンドを注入してデータベースの内容を読み取り、変更および削除できます。
Ivanti Endpoint Managerのバージョン2024 SU6以前のWebコンソールにおけるSQLインジェクションの脆弱性により、リモートの認証済み攻撃者がリモートコードを実行できる可能性があります。
IBM Langflow Desktop 1.6.0 から 1.8.4 までの Langflow は、永続的なクロスサイトスクリプティングに対して脆弱です。この脆弱性により、認証されたユーザーが任意のJavaScriptコードをWeb UIに埋め込むことが可能になり、本来の機能を変更し、信頼されたセッション内で資格情報が漏洩する可能性があります。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。