日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

深刻度 Critical 種別 SQLインジェクション の検索結果:81120 件目を表示(ページ 3

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

CriticalCVSS 9.8JVNDB-2026-0095242026-04-01
製品:oretnom23 / Online Food Ordering System v2 using PHP8 and MySQL Free Source Code種別:SQLインジェクション(CWE-89)

SourceCodesterのオンラインフード注文システムv1.0のActions.phpファイル(特にsave_customerアクション)にSQLインジェクションの脆弱性が存在します。アプリケーションは「username」パラメータに渡されるユーザー入力を適切にサニタイズしていません。そのため、攻撃者が悪意のあるSQLコマンドを注入することが可能となります。

CriticalCVSS 9.8JVNDB-2026-0095222026-04-01
製品:oretnom23 / Online Food Ordering System v2 using PHP8 and MySQL Free Source Code種別:SQLインジェクション(CWE-89)

SourceCodester Online Food Ordering System v1.0 の admin/view_product.php ファイルにおいて、"id" パラメータを通じて SQL インジェクションの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2026-0095212026-04-01
製品:oretnom23 / Online Food Ordering System v2 using PHP8 and MySQL Free Source Code種別:SQLインジェクション(CWE-89)

SourceCodesterのオンラインフード注文システムv1.0のadmin/manage_product.phpファイルには、「id」パラメータを介してSQLインジェクションの脆弱性が存在しています。

CriticalCVSS 9.8JVNDB-2026-0094422026-04-01
製品:sherlock / Accounting System In PHP With Source Code種別:SQLインジェクション(CWE-89)

コードプロジェクトの会計システム1.0に脆弱性が検出されました。この脆弱性は、コンポーネントParameter Handlerのファイル/view_costumer.phpの特定機能に影響を及ぼします。引数cos_idの操作によりSQLインジェクションが発生します。この攻撃はリモートから実行可能です。エクスプロイトは既に公開されており、悪用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0094412026-04-01
製品:sherlock / Accounting System In PHP With Source Code種別:SQLインジェクション(CWE-89)

code-projects Accounting System 1.0 に欠陥が発見されました。この問題の影響を受けるのは、コンポーネント Parameter Handler のファイル /edit_costumer.php の一部の未知の機能です。引数 cos_id の操作により SQL インジェクションが発生します。この攻撃はリモートから開始可能です。エクスプロイトは公開されており、使用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0094402026-04-01
製品:sherlock / Accounting System In PHP With Source Code種別:SQLインジェクション(CWE-89)

code-projects Accounting System 1.0に脆弱性が発見されました。この脆弱性は、コンポーネントParameter Handlerのファイル/view_work.phpの不明な部分に影響を与えます。引数en_idの操作によりSQLインジェクションが発生します。リモートから攻撃を仕掛けることが可能です。エクスプロイトは公開されており、悪用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0094272026-04-01
製品:Wecodex / Library CMS種別:SQLインジェクション(CWE-89)

Library CMS 1.0には、認証されていない攻撃者がusernameパラメータを通じてSQLコードを注入し、認証を回避できるSQLインジェクションの脆弱性があります。攻撃者は、usernameフィールドにブールベースのブラインドSQLインジェクションペイロードを含むPOSTリクエストを管理者ログインエンドポイントに送信し、データベースクエリを操作して不正アクセスを獲得することが可能です。

CriticalCVSS 9.8JVNDB-2026-0091872026-03-31
製品:Wecodex / Shipping System CMS種別:SQLインジェクション(CWE-89)

Shipping System CMS 1.0にはSQLインジェクションの脆弱性が存在し、認証されていない攻撃者がusernameパラメータを介してSQLコードを注入し、認証を回避できます。この脆弱性により、攻撃者はPOSTリクエストで管理者ログインのエンドポイントにブールベースのブラインド技術を用いた悪意のあるSQLペイロードを送信し、有効な認証情報なしで認証を行うことが可能です。

CriticalCVSS 9.8JVNDB-2026-0091862026-03-31
製品:Wecodex / Restaurant CMS種別:SQLインジェクション(CWE-89)

Wecodex Restaurant CMS 1.0には、認証されていない攻撃者がusernameパラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者はブールベースやタイムベースのブラインド手法を使用して、悪意のあるSQLペイロードをloginエンドポイントにPOSTリクエストとして送信し、機密なデータベース情報を抽出できます。

CriticalCVSS 9.8JVNDB-2026-0091852026-03-31
製品:Wecodex / Hotel CMS種別:SQLインジェクション(CWE-89)

Wecodex Hotel CMS 1.0には、管理者ログイン機能にSQLインジェクションの脆弱性が存在し、認証されていない攻撃者がSQLコードを注入することで認証を回避できます。攻撃者は、action=processloginを指定したPOSTリクエストのusernameパラメータを通じて悪意のあるSQLペイロードを送信し、機密データベース情報を抽出したり、不正に管理者権限を取得したりすることが可能です。

CriticalCVSS 9.8JVNDB-2026-0091842026-03-31
製品:Wecodex / School Management System CMS種別:SQLインジェクション(CWE-89)

School Management System CMS 1.0には、管理者ログイン機能にSQLインジェクションの脆弱性があり、攻撃者はusernameパラメータを通じてSQLコードを注入し、認証を回避することが可能です。攻撃者はbooleanベースのブラインドSQLインジェクション技術を用いてprocessloginエンドポイントに悪意のあるペイロードを送信し、有効な資格情報なしで管理者として認証できます。

CriticalCVSS 9.1JVNDB-2026-0086142026-03-25
製品:Xooscripts / XooGallery種別:SQLインジェクション(CWE-89)

XooGalleryの最新バージョンには、認証されていない攻撃者がcat_idパラメータを介してSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者はcat.phpに悪意のあるcat_id値を含むGETリクエストを送信して認証を回避し、機密データを抽出したり、データベースの内容を変更したりすることが可能です。

CriticalCVSS 9.1JVNDB-2026-0086132026-03-25
製品:Xooscripts / XooGallery種別:SQLインジェクション(CWE-89)

XooGalleryの最新バージョンにはSQLインジェクションの脆弱性が存在します。この脆弱性により、認証されていない攻撃者が「p」パラメータを通じてSQLコードを注入し、データベースクエリを操作可能です。攻撃者は悪意のある「p」値を使ってresults.phpにGETリクエストを送り、認証を回避したり、機密データを抽出したり、データベースの内容を変更したりできます。

CriticalCVSS 9.8JVNDB-2026-0084982026-03-25
製品:B3log / SiYuan種別:SQLインジェクション(CWE-89)

SiYuanは個人用知識管理システムです。バージョン3.6.0およびそれ以前には/api/search/fullTextSearchBlockエンドポイントに認可バイパスの脆弱性が存在します。methodパラメータが2に設定されている場合、このエンドポイントはユーザーから提供された入力を認可や読み取り専用チェックを行わずに直接SQLiteデータベースに対する生のSQL文として渡します。これにより、Readerロールのユーザーを含む認証済みユーザーは、アプリケーションのデータベースに対して任意のSQL文(SELECT、DELETE、UPDATE、DROP TABLEなど)を実行できます。これはアプリケーションのセキュリティモデルと矛盾しており、専用のSQLエンドポイント(/api/query/sql)はCheckAdminRoleおよびCheckReadonlyのミドルウェアを正しく要求しますが、検索エンドポイントはこれらの制御を完全にバイパスしています。この問題はバージョン3.6.1で修正されました。

CriticalCVSS 9.8JVNDB-2026-0084322026-03-25
製品:WWBN / AVideo種別:SQLインジェクション(CWE-89)

WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン26.0以前では、`objects/category.php`の`getAllCategories()`メソッドに認証なしでSQLインジェクションの脆弱性が存在していました。`doNotShowCats`リクエストパラメータにはシングルクォート文字を除去する(`str_replace("'", '', ...)`)だけのサニタイズが施されていましたが、この方法はSQL文字列の境界をずらすバックスラッシュによるエスケープ技術で簡単に回避されます。このパラメータはアプリケーションのグローバル入力フィルタ(`objects/security.php`)のいずれにも含まれていませんでした。バージョン26.0でこの問題に対する修正が行われています。

CriticalCVSS 9.8JVNDB-2026-0084262026-03-25
製品:adones evangelista / Online Frozen Foods Ordering System種別:SQLインジェクション(CWE-89)

itsourcecodeオンライン冷凍食品注文システム1.0に脆弱性が確認されました。この脆弱性は、ファイル/admin/admin_edit_menu_action.phpの特定の機能に影響を及ぼします。引数product_nameの操作によりSQLインジェクションが発生します。この攻撃はリモートから実行される可能性があります。エクスプロイトは公開されており、悪用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0084252026-03-25
製品:adones evangelista / Online Frozen Foods Ordering System種別:SQLインジェクション(CWE-89)

itsourcecodeオンライン冷凍食品注文システム1.0にセキュリティ上の欠陥が発見されました。影響を受けるのは/admin/admin_edit_menu.phpファイルの一部の不明な機能です。引数product_nameの操作によりSQLインジェクションが発生します。この攻撃はリモートから実行可能です。悪用コードが公開されており、攻撃に使用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0084242026-03-25
製品:adones evangelista / Online Frozen Foods Ordering System種別:SQLインジェクション(CWE-89)

itsourcecode Online Frozen Foods Ordering System 1.0 に脆弱性が特定されました。影響を受けるのは /admin/admin_edit_employee.php ファイルの不明な部分です。引数 First_Name を操作すると SQL インジェクションが発生する可能性があります。攻撃はリモートで実行可能です。このエクスプロイトは一般に公開されており、攻撃に利用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0084232026-03-25
製品:adones evangelista / Online Frozen Foods Ordering System種別:SQLインジェクション(CWE-89)

itsourcecode Online Frozen Foods Ordering System 1.0 にセキュリティ脆弱性が検出されました。この脆弱性は /admin/admin_edit_supplier.php ファイルの不明なコードに影響し、引数 Supplier_Name の操作により SQL インジェクションが発生します。攻撃はリモートで開始可能です。エクスプロイトは公開されており、悪用される可能性があります。

CriticalCVSS 9.1JVNDB-2026-0084142026-03-25
製品:Xooscripts / XooGallery種別:SQLインジェクション(CWE-89)

XooGalleryの最新バージョンには、認証されていない攻撃者がgal_idパラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者は悪意のあるgal_idの値を含むGETリクエストをgal.phpに送信することで、機密性の高いデータベース情報を抽出したり、データベースの内容を変更したりすることが可能です。

CriticalCVSS 9.1JVNDB-2026-0084132026-03-25
製品:Xooscripts / XooGallery種別:SQLインジェクション(CWE-89)

XooGalleryの最新バージョンには複数のSQLインジェクションの脆弱性があり、認証されていない攻撃者がphoto_idパラメータを介してSQLコードを注入し、データベースクエリを操作できます。攻撃者は悪意のあるphoto_idの値を使ってphoto.phpにGETリクエストを送り、機密データを抽出したり、認証を回避したり、データベースの内容を変更したりできます。

CriticalCVSS 9.8JVNDB-2026-0083802026-03-24
製品:Next Click Ventures / RealtyScript種別:SQLインジェクション(CWE-89)

Next Click Ventures RealtyScript 4.0.2には、認証されていない攻撃者がアプリケーションパラメーターにSQLコードを注入することでデータベース情報を抽出できる複数の時間差盲目SQLインジェクションの脆弱性があります。攻撃者は、レスポンスのタイミングの違いに基づいてデータベースの内容を1文字ずつ推測するために、時間遅延ペイロードを含むリクエストを作成できます。

CriticalCVSS 9.1JVNDB-2026-0082652026-03-24
製品:Nicolas Hennion (nicolargo) / Glances種別:SQLインジェクション(CWE-89)

Glancesはオープンソースのクロスプラットフォームなシステム監視ツールです。GHSA-x46rの修正(コミット39161f0)は、TimescaleDBエクスポートモジュールにおけるSQLインジェクションの問題を、すべてのSQL操作をパラメータ化されたクエリと`psycopg.sql`の合成オブジェクトを使用する形に変えることで解決しました。しかし、DuckDBエクスポートモジュール(`glances/exports/glances_duckdb/__init__.py`)はこの修正に含まれておらず、同様の脆弱性を抱えています。モニタリング統計から派生したテーブル名とカラム名がf文字列を介して直接SQL文に挿入されているためです。DuckDBのINSERT値はすでにパラメータ化されたクエリ(`?`プレースホルダ)を使用していますが、DDLの構築やテーブル名の参照においては識別子名をエスケープまたはパラメータ化していません。バージョン4.5.3でより完全な修正が提供されています。

CriticalCVSS 9.1JVNDB-2026-0082122026-03-24
製品:inoutscripts / Inout Homestay種別:SQLインジェクション(CWE-89)

Inout EasyRooms Ultimate Edition v1.0にはSQLインジェクションの脆弱性があり、認証されていない攻撃者がguestsパラメータを通じてSQLコードを注入し、データベースクエリを操作できます。攻撃者はsearch/rentalsエンドポイントに悪意のあるSQLペイロードを含むPOSTリクエストを送信し、認証を回避したり機密データを抽出したり、データベースの内容を変更したりすることが可能です。

CriticalCVSS 9.1JVNDB-2026-0082112026-03-24
製品:inoutscripts / Inout Homestay種別:SQLインジェクション(CWE-89)

Inout EasyRooms Ultimate Edition v1.0には、認証されていない攻撃者がlocationパラメータを介してSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者はsearch/searchdetailedエンドポイントに対して、locationフィールドに悪意のあるSQLペイロードを含むPOSTリクエストを送信し、機密データを抽出したり、データベースの内容を改ざんしたりすることが可能です。

CriticalCVSS 9.1JVNDB-2026-0082102026-03-24
製品:inoutscripts / Inout Homestay種別:SQLインジェクション(CWE-89)

Inout EasyRooms Ultimate Edition v1.0には、認証されていない攻撃者がnumguestパラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者はsearch/searchdetailedエンドポイントに悪意のあるSQLペイロードを含むPOSTリクエストを送信することで認証を回避し、機密データを抽出したり、データベースの内容を変更したりすることが可能です。

CriticalCVSS 9.1JVNDB-2026-0082092026-03-24
製品:inoutscripts / Inout Homestay種別:SQLインジェクション(CWE-89)

Inout EasyRooms Ultimate Edition v1.0にはSQLインジェクションの脆弱性が存在し、認証されていない攻撃者がproperty1パラメータを介してSQLコードを注入することでデータベースクエリを操作できます。攻撃者はsearch/searchdetailedエンドポイントに悪意のあるSQLペイロードを含むPOSTリクエストを送信し、機密データを抽出したりデータベースの内容を変更したりすることが可能です。

CriticalCVSS 9.8JVNDB-2026-0081882026-03-24
製品:Prince Ly Cesar / Online Doctor Appointment System Project in PHP種別:SQLインジェクション(CWE-89)

itsourcecode Online Doctor Appointment System 1.0に脆弱性が検出されました。この問題はファイル/admin/appointment_action.phpの一部未知の処理に影響します。引数appointment_idの操作によりSQLインジェクションが発生します。攻撃はリモートから実行可能です。エクスプロイトは既に公開されており、悪用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0081572026-03-23
製品:Mura Software / Mura CMS種別:SQLインジェクション(CWE-89)

Mura 10.1.14以前のバージョンでは、beanFeed.cfcのgetQueryのsortDirectionにSQLインジェクションの脆弱性が存在します。この脆弱性により、悪意のあるユーザーが不正なSQLコードを実行できる可能性があります。

CriticalCVSS 9.8JVNDB-2026-0081562026-03-23
製品:Mura Software / Mura CMS種別:SQLインジェクション(CWE-89)

Mura 10.1.14以前のバージョンのbeanFeed.cfcのgetQueryのsortbyパラメータには、SQLインジェクションの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2026-0080992026-03-23
製品:Angel Jude Reyes Suarez / payroll management system種別:SQLインジェクション(CWE-89)

itsourcecode Payroll Management System 1.0 に脆弱性が確認されました。この問題は /manage_employee.php ファイルの特定の処理に影響します。引数 ID の操作により SQL インジェクションが発生します。攻撃はリモートで実行可能です。エクスプロイトは公開されており、悪用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0078232026-03-19
製品:Chamilo Association / Chamilo LMS種別:SQLインジェクション(CWE-89)

Chamilo LMSは学習管理システムです。バージョン1.11.34より前のバージョンには、認証されていないSQLインジェクションの脆弱性が存在し、リモートの攻撃者がcustom_datesパラメータを介して任意のSQLコマンドを実行できる可能性があります。この脆弱性を、予測可能な旧式のパスワードリセット機構と組み合わせることで、攻撃者は事前の認証情報なしに管理者アカウントを完全に乗っ取ることができます。この脆弱性により、個人識別情報(PII)やシステム構成を含むデータベース全体が露呈される恐れがあります。本問題はバージョン1.11.34で修正されています。

CriticalCVSS 9.9JVNDB-2026-0077812026-03-19
製品:HackerBay, Inc. / OneUptime種別:SQLインジェクション(CWE-89)

OneUptimeはオンラインサービスの監視と管理のためのソリューションです。バージョン10.0.23以前では、テレメトリアグリゲーションAPIがユーザー制御のaggregationType、aggregateColumnName、およびaggregationTimestampColumnNameパラメータを受け入れ、これらを.append()メソッドを介してClickHouseのSQLクエリに直接挿入していました(「trusted SQL」として文書化されています)。許可リストはなく、パラメータ化されたクエリバインディングも入力検証も行われていませんでした。認証されたユーザーは任意のSQLをClickHouseに注入でき、その結果、全テナントのテレメトリデータを含むデータベースの完全な読み取りやデータの変更、ClickHouseのテーブル関数を介したリモートコード実行を引き起こす可能性がありました。この脆弱性はバージョン10.0.23で修正されました。

CriticalCVSS 9.8JVNDB-2026-0077572026-03-19
製品:Next Click Ventures / RealtyScript種別:SQLインジェクション(CWE-89)

Next Click Ventures RealtyScript 4.0.2には、認証されていない攻撃者が/admin/users.phpのGETパラメータ「u_id」および/admin/mailer.phpのPOSTパラメータ「agent[]」を通じて任意のSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者は時間差盲目SQLインジェクション技術を利用して機密データを抽出したり、スリープベースのペイロードを用いてサービス拒否を引き起こすことが可能です。

CriticalCVSS 9.8JVNDB-2026-0077552026-03-19
製品:Jettweb / PHP Hazir Rent A Car Sitesi Scripti種別:SQLインジェクション(CWE-89)

Jettweb Hazir Rent A Car Scripti V4には、認証されていない攻撃者がGETパラメータを通じてデータベースクエリを操作できる管理パネルに複数のSQLインジェクションの脆弱性があります。攻撃者はadmin/index.phpエンドポイントの'tur'、'id'、および'ozellikdil'パラメータにSQLコードを注入することで、機密データベース情報を抽出したり、サービス拒否を引き起こしたりすることが可能です。

CriticalCVSS 9.8JVNDB-2026-0077532026-03-19
製品:Jettweb / PHP Hazir Haber Sitesi Scripti種別:SQLインジェクション(CWE-89)

Jettweb PHP Hazir Haber Sitesi Scripti V2には管理パネルに認証バイパスの脆弱性が存在し、不適切なSQLクエリ検証を悪用することで認証されていない攻撃者が管理者権限を取得できます。攻撃者はadmingiris.phpのログインフォームのユーザー名およびパスワードフィールドにSQLインジェクションペイロードを送信し、認証を回避して管理者インターフェースにアクセス可能です。

CriticalCVSS 9.8JVNDB-2026-0077502026-03-19
製品:Jettweb / PHP Hazir Haber Sitesi Scripti種別:SQLインジェクション(CWE-89)

Jettweb PHP Hazir Haber Sitesi Scripti V3には、認証されていない攻撃者が「q」パラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者はtime-based blind SQLインジェクション技術を用いて、悪意のある「q」値を含むGETリクエストをdatagetir.phpに送信し、機密データベース情報を抽出したり、認証を回避したりすることが可能です。

CriticalCVSS 9.8JVNDB-2026-0077492026-03-19
製品:Jettweb / PHP Hazir Haber Sitesi Scripti種別:SQLインジェクション(CWE-89)

Jettweb PHP Hazir Haber Sitesi Scripti V3にはSQLインジェクションの脆弱性があり、攻撃者はPOSTリクエスト内のkelimeパラメータを通じて悪意のあるSQLコマンドを注入できます。攻撃者はUNIONベースのSQLインジェクションペイロードを使用してkelimeパラメータを操作し、データベースから機密データを抽出したり、認証制御を回避したりできます。

CriticalCVSS 9.8JVNDB-2026-0077482026-03-19
製品:Jettweb / PHP Hazir Haber Sitesi Scripti種別:SQLインジェクション(CWE-89)

Jettweb PHP Hazir Haber Sitesi Scripti V3には、管理パネルのlogin.phpに認証バイパスの脆弱性が存在し、不正なSQL構文を送信することで認証されていない攻撃者が管理者権限を取得できる可能性があります。攻撃者は、ユーザー名とパスワードのパラメータに等号や'OR'演算子を送信することで認証を回避し、有効な資格情報なしに管理パネルへアクセスすることが可能です。

CriticalCVSS 9.8JVNDB-2026-0077432026-03-19
製品:Jettweb / PHP Hazir Haber Sitesi Scripti種別:SQLインジェクション(CWE-89)

Jettweb PHP Hazir Haber Sitesi Scripti V1には管理パネルの認証バイパス脆弱性が含まれており、認証されていない攻撃者が不適切なSQLクエリ検証を悪用して管理者アクセスを取得できます。攻撃者はadmingiris.phpのログインフォームのユーザー名およびパスワード欄にSQLインジェクションペイロードを送信することで認証を回避し、管理インターフェースにアクセス可能です。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。