脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 SQLインジェクション 直近3年 の検索結果:881–920 件目を表示(ページ 23)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
code-projectsのOnline Product Reservation System 1.0で脆弱性が発見されています。この問題は、/handgunner-administrator/delete.phpファイルの不明な機能に存在します。引数IDの操作によってSQLインジェクションが発生します。攻撃はリモートから開始することができ、エクスプロイトが公開されているため、悪用される恐れがあります。
code-projectsのOnline Product Reservation System 1.0に脆弱性が発見されました。この脆弱性は、コンポーネントのPOSTパラメータハンドラである/handgunner-administrator/edit.phpファイル内の不明な部分に影響します。prod_id、name、price、model、serialの各引数を操作することで、SQLインジェクションが発生します。この攻撃はリモートから実行可能です。エクスプロイトが公開されており、攻撃者によって悪用される可能性があります。
code-projectsのOnline Product Reservation System 1.0にセキュリティの脆弱性が発見されました。この脆弱性は、User Loginコンポーネントのapp/user/login.phpファイル内の特定のコードに影響を与えます。emailadd引数の操作によってSQLインジェクションが発生する可能性があります。攻撃はリモートで実行できます。エクスプロイトは公開されており、攻撃に利用されるおそれがあります。
code-projects Online Product Reservation System 1.0に脆弱性が存在します。この問題は、app/products/left_cart.phpファイル内の不明な処理に起因しています。ID引数の操作によりSQLインジェクションが発生する可能性があります。リモートから攻撃が実行できます。この脆弱性を悪用するためのエクスプロイトは公開済みであり、攻撃に使用される恐れがあります。
code-projectsのOnline Product Reservation System 1.0にセキュリティ脆弱性が検出されました。影響を受けるのは、コンポーネントGETパラメータハンドラのファイル/order_view.phpの不明な関数です。transaction_id引数を操作することで、SQLインジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトが公開されているため、悪用される可能性があります。
code-projects Online Product Reservation System 1.0 に脆弱性が確認されました。影響を受ける要素は、コンポーネントの POST パラメータハンドラ内の /app/checkout/delete.php ファイルの不明な関数です。ID 引数を操作することで、SQLインジェクションが発生します。この攻撃はリモートで実行できます。エクスプロイトが公開されているため、悪用される可能性があります。
code-projectsのOnline Product Reservation System 1.0に脆弱性が確認されています。影響を受けるのは、Cart Update Handlerコンポーネントの/app/checkout/update.phpファイル内に含まれる不明な関数です。引数idやqtyの操作によって、SQLインジェクションが発生する可能性があります。この攻撃はリモートから実行できます。エクスプロイトは公開されており、悪用される恐れがあります。
code-projects製のOnline Product Reservation System 1.0にはセキュリティ上の欠陥が存在します。この脆弱性は、コンポーネント「User Registration Handler」の「/handgunner-administrator/register_code.php」ファイル内の不明な関数に影響を及ぼします。引数fname、lname、address、city、province、country、zip、tel_no、email、usernameを操作することでSQLインジェクションが発生します。この攻撃はリモートから開始することが可能です。さらに、攻撃手法が公開されており、悪用される恐れがあります。
コードプロジェクトのインターン会員管理システム 1.0 に脆弱性が発見されました。影響を受ける要素は /intern/admin/edit_admin.php ファイルの不明な関数です。admin_id 引数の操作によってSQLインジェクションが発生する可能性があります。この攻撃はリモートで実行可能です。エクスプロイトも公開されており、悪用されるおそれがあります。
code-projects Intern Membership Management System 1.0 に脆弱性が発見されました。これは /intern/admin/edit_students.php ファイルの不明な機能に影響を与えます。admin_id 引数の操作によって SQLインジェクションが発生します。この攻撃はリモートから実行することが可能です。エクスプロイトは公開されており、悪用される恐れがあります。
itsourcecode Student Management System 1.0 には脆弱性が存在します。影響を受けるのは /statistical.php ファイル内の不明な機能です。引数 ID の操作によって SQL インジェクションが発生します。攻撃はリモートで実行可能です。エクスプロイトが公開されているため、悪用される恐れがあります。
OSSN(Open Source Social Network)8.6 には、/action/rtcomments/status の timestamp パラメータにおいてSQLインジェクションの脆弱性が存在します。
WordPress 用の Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker プラグインには、ユーザーが入力する「is_linking」パラメータのエスケープ処理と SQL クエリの準備が不十分なため、バージョン 10.3.1 およびそれ以前のすべてのバージョンに時間ベースの SQL インジェクション脆弱性が存在します。この脆弱性により、認証された Subscriber レベル以上のアクセス権を持つ攻撃者が、既存のクエリに追加の SQL クエリを挿入したり、データベースから機密情報を抽出したりする可能性があります。
MyNET v26.08.316 までのバージョンに、intmenu パラメータを介して認証されていない SQL インジェクションの脆弱性が含まれていることが判明しました。
FastAdmin(バージョン 1.7.0.20250506 まで)には脆弱性が存在します。影響を受けるのは、コンポーネント Backend Controller のファイル application/common/controller/Backend.php 内の selectpage 関数です。custom/searchField 引数を操作することにより、SQLインジェクションが発生する可能性があります。この攻撃はリモートから実行できます。エクスプロイトは公開されており、悪用される恐れがあります。
code-projects Assessment Management 1.0 に脆弱性が存在します。影響を受ける部分は /admin/add-module.php ファイルの不明な機能です。この脆弱性は、linked[] 引数の操作によって SQL インジェクションが発生する点にあります。攻撃者はリモートから攻撃を開始できます。エクスプロイトが公開されているため、悪用される可能性があります。
code-projects Assessment Management 1.0 に脆弱性が存在します。login.php ファイルの不明な部分が影響を受けています。userid 引数を操作することで、SQL インジェクションが発生する可能性があります。この攻撃はリモートから実行することができます。エクスプロイトは公開されており、悪用される恐れがあります。
コードプロジェクトのStudent File Management System 1.0に脆弱性が確認されました。この脆弱性は、/download.phpファイルの不明な機能に影響します。引数istore_idの操作によってSQLインジェクションが発生します。攻撃はリモートで実行可能です。エクスプロイトは公開されており、悪用される可能性があります。
Campcodes Supplier Management System 1.0 に脆弱性が存在します。この脆弱性は /admin/add_area.php ファイルの不明な機能に影響します。攻撃者が txtAreaCode 引数を操作すると、SQLインジェクションが発生する可能性があります。この攻撃はリモートから実行可能であり、エクスプロイトが公開されて利用される可能性があります。
Campcodes Supplier Management System 1.0 に脆弱性が発見されました。影響を受けるのは /admin/view_products.php ファイルに含まれる不明な機能です。引数 chkId[] を操作することで、SQLインジェクションが発生します。この攻撃はリモートから実行できます。エクスプロイト情報が公開されているため、悪用される可能性があります。
code-projectsのRefugee Food Management System 1.0にセキュリティの脆弱性が発見されました。この問題は、/home/editrefugee.phpファイルの不明な機能に影響します。rfid引数の操作によってSQLインジェクションが発生します。この攻撃はリモートから実行できます。エクスプロイトは公開されており、悪用される可能性があります。
Yonyou KSOA 9.0に脆弱性が検出されています。影響を受けるのは、/kp/PrintZPYG.jspファイル内の不明な機能です。引数zpjhidの操作によってSQLインジェクションが発生する可能性があります。この攻撃はリモートで実行可能です。エクスプロイトはすでに公開されており、悪用される恐れがあります。本件の公開に先立ち、ベンダーに連絡しましたが、応答はありませんでした。
Yonyou KSOA 9.0には脆弱性が存在します。この脆弱性は、/worksheet/work_update.jspファイルの不明な機能に影響を及ぼします。引数Reportを操作することでSQLインジェクションが発生します。攻撃はリモートから開始することができます。エクスプロイトは既に公開されており、悪用される可能性があります。ベンダーには早期に通知されましたが、まだ対応が行われていません。
Yonyou KSOA 9.0 に脆弱性が発見されました。本問題は /worksheet/work_edit.jsp ファイル内の不明な機能に影響します。引数 Report の操作により、SQL インジェクションが発生します。攻撃はリモートから実行可能です。エクスプロイトは公開されているため、悪用される可能性があります。ベンダーには事前に開示されましたが、対応は行われていませんでした。
RuoYi v4.7.9およびそれ以前のバージョンにはSQLインジェクションの脆弱性が存在し、リモートの攻撃者がSqlUtil.java内のcreateTable関数を介して任意のコードを実行することができます。
PuneethReddyHC event-management 1.0 の /Grocery/search_products_itname.php では、sitem_name の POST パラメーターに対する不適切な入力処理が行われているため、SQLインジェクションを実行できます。攻撃者は細工されたペイロードによってクエリロジックを改変し、データベースの内容を漏洩させる可能性があります。この脆弱性が悪用されることで、機密データが漏洩したり、バックエンドが侵害されたりする恐れがあります。
code-projects Online Guitar Store 1.0 に脆弱性が発見されました。これは /admin/Create_category.php ファイルの不明な関数に影響します。引数 dre_Ctitle の操作によって SQL インジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトは公開されており、悪用される可能性があります。
code-projects Online Guitar Store 1.0に脆弱性が発見されました。影響を受けるのは、/admin/Create_product.phpファイル内の不明な関数です。dre_title引数の操作によってSQLインジェクションが発生します。この攻撃はリモートで実行可能です。また、エクスプロイトは公開されており、悪用される可能性があります。
code-projects Online Guitar Store 1.0 に脆弱性が確認されました。この脆弱性は /admin/Delete_product.php ファイルの不明な機能に影響します。del_pro 引数の操作によって SQL インジェクションが発生する可能性があります。攻撃はリモートで実行される可能性があります。この脆弱性のエクスプロイトは既に公開されており、悪用される恐れがあります。
code-projects Online Guitar Store 1.0に脆弱性が確認されました。この脆弱性は、/login.phpファイルの一部不明な機能に存在します。L_email引数を操作することでSQLインジェクションが発生する可能性があります。攻撃はリモートから実行できます。公開されているエクスプロイトが悪用される可能性があります。
Yonyou KSOA 9.0にセキュリティ脆弱性が検出されました。この脆弱性はファイル /worksheet/agent_work_report.jsp の不明な部分に影響を与えます。引数IDの操作により、SQLインジェクションが発生する可能性があります。攻撃はリモートから実行できます。エクスプロイトはすでに公開されており、悪用される恐れがあります。ベンダーには本件について早期に連絡しましたが、現在まで対応はありません。
itsourcecode School Management System 1.0にセキュリティ上の脆弱性が発見されました。この脆弱性は、/student/index.phpファイルの不明な部分に存在します。ID引数の操作によってSQLインジェクションが発生する可能性があります。攻撃はリモートで実行できます。エクスプロイトは公開されており、攻撃に利用されるおそれがあります。
phpMyFAQはオープンソースのFAQウェブアプリケーションです。バージョン4.0.14以前には、phpMyFAQのメイン設定更新機能に認証済みSQLインジェクションの脆弱性が存在し、「設定の編集」権限を持つ特権ユーザーが任意のSQLコマンドを実行できる可能性があります。攻撃が成功すると、データベースが完全に侵害され、すべてのデータを読み取ったり、変更したり、削除したりできるようになります。また、データベース構成によってはリモートコードを実行される可能性もあります。この問題はバージョン4.0.14で修正されました。
Frappe ERPNext 15.89.0までのバージョンにおいて、問題が発見されました。erpnext.accounts.doctype.payment_entry.payment_entry.pyのget_outstanding_reference_documents()関数にはSQLインジェクションの脆弱性が存在しています。from_posting_dateパラメーターを経由してSQLペイロードが注入される場合、適切なサニタイズ処理やパラメータバインディングが実施されていないため、攻撃者はデータベースから任意のデータを抽出できてしまいます。
Frappe ERPNext バージョン 15.89.0 までにおいて、erpnext/accounts/doctype/payment_entry/payment_entry.py の get_outstanding_reference_documents() 関数にSQLインジェクションの脆弱性が発見されました。この脆弱性により、攻撃者は to_posting_date パラメータ経由でSQLペイロードを注入することで、適切なサニタイズやパラメータバインディングが行われていないため、データベースから任意のデータを抽出することが可能です。
code-projects College Notes Uploading System 1.0に脆弱性が確認されました。この問題は、/login.phpファイルの不明な処理に影響しています。User引数の操作により、SQLインジェクションが発生する可能性があります。この攻撃はリモートから実行される恐れがあります。エクスプロイトが公開されており、悪用される可能性があります。
Hasura GraphQL 1.3.3 にはローカルファイルリードの脆弱性があり、攻撃者がクエリーエンドポイントでSQLインジェクションを行うことでシステムファイルにアクセスできてしまいます。攻撃者は悪意のあるSQLクエリを作成し、PostgreSQLの pg_read_file() 関数を悪用することで、サーバー上の任意のファイルを読み取ることが可能です。
Orangescrum 1.8.0 には、認証済みのSQLインジェクション脆弱性が存在し、認証されたユーザーが複数の脆弱なパラメータを介してデータベースクエリを操作できます。攻撃者は、old_project_id、project_id、uuid、uniqid などのパラメータに悪意のあるSQLコードを注入することで、データベース情報を抽出したり、改ざんしたりする可能性があります。
WebTareas 2.4には、webTareasSIDクッキーパラメータにSQLインジェクションの脆弱性が存在しており、認証されていない攻撃者がデータベースクエリを操作できる可能性があります。攻撃者はエラーを利用した手法やタイミングベースのブラインドSQLインジェクション手法を悪用することで、データベース情報を抽出し、機密性の高いシステムデータへアクセスする恐れがあります。
Atom CMS 2.0には、認証されていないSQLインジェクションの脆弱性が存在し、リモートの攻撃者が検証されていないパラメータを通じてデータベースクエリを操作することができます。攻撃者は、管理者インデックスページの「id」パラメータに悪意のあるSQLコードを注入し、タイムベースのブラインドSQLインジェクション攻撃を実行できます。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。