脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Medium 種別 SQLインジェクション の検索結果:81–120 件目を表示(ページ 3)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Pimcoreは複数のバージョンにおいて、管理者インターフェースの検索APIに不完全なSQLインジェクション対策が存在します。そのため、認証された攻撃者がブラインドSQLインジェクション攻撃を実行できる可能性があります。これにより、データベースの情報漏洩が発生するリスクがあります。この脆弱性はバージョン12.3.1および11.5.14で修正されています。
Apache Camelのcamel-neo4jコンポーネントにCypherインジェクションの脆弱性があります。この問題はApache Camelのバージョン4.10.0から4.10.8未満、4.14.0から4.14.3未満、4.15.0から4.17.0未満に影響を及ぼします。ユーザーは4.10.x LTS向けにバージョン4.10.8、4.14.x LTS向けにバージョン4.14.3、そして4.17.0へのアップグレードを推奨されています。
Galaxy Software Services が開発した Vitals ESP に SQL インジェクションの脆弱性があります。この脆弱性により、認証済みのリモート攻撃者が任意の SQL コマンドを注入してデータベースの内容を読み取ることが可能です。
Galaxy Software Servicesが開発したVitals ESPにはSQLインジェクションの脆弱性が存在し、認証済みのリモート攻撃者は任意のSQLコマンドを注入してデータベースの内容を読み取ることが可能です。
WordPress用のResponsive Filterable Portfolioプラグインには、ユーザーが提供する'id'パラメータのエスケープ不足および既存のSQLクエリの準備不足により、バージョン1.0.8までのすべてのバージョンにSQLインジェクションの脆弱性があります。この脆弱性によって、認証されていない攻撃者が既存のクエリに追加のSQLクエリを付加して、データベースから機密情報を抽出できる可能性があります。
CoreShopはPimcore強化型のeコマースソリューションです。バージョン4.1.8以前には、認証された管理者レベルのユーザーがブラインドSQLインジェクションの脆弱性を悪用し、ブールベースまたは時間ベースの手法でデータベースの内容を抽出できる問題が存在しました。アプリケーションで使用されているデータベースアカウントは読み取り専用であり、DBA権限を持っていません。そのため、影響は機密データの漏洩に限定されます。データの改変やサービスの停止は発生しません。この問題はバージョン4.1.8で修正されました。
SVX Portal 2.7A の admin/update_settings.php に対する細工された POST リクエストを介した SQL インジェクション(SQLi)脆弱性です。
OSSN(Open Source Social Network)8.6 には、/action/rtcomments/status の timestamp パラメータにおいてSQLインジェクションの脆弱性が存在します。
WordPress 用の Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker プラグインには、ユーザーが入力する「is_linking」パラメータのエスケープ処理と SQL クエリの準備が不十分なため、バージョン 10.3.1 およびそれ以前のすべてのバージョンに時間ベースの SQL インジェクション脆弱性が存在します。この脆弱性により、認証された Subscriber レベル以上のアクセス権を持つ攻撃者が、既存のクエリに追加の SQL クエリを挿入したり、データベースから機密情報を抽出したりする可能性があります。
MyNET v26.08.316 までのバージョンに、intmenu パラメータを介して認証されていない SQL インジェクションの脆弱性が含まれていることが判明しました。
Hasura GraphQL 1.3.3 にはローカルファイルリードの脆弱性があり、攻撃者がクエリーエンドポイントでSQLインジェクションを行うことでシステムファイルにアクセスできてしまいます。攻撃者は悪意のあるSQLクエリを作成し、PostgreSQLの pg_read_file() 関数を悪用することで、サーバー上の任意のファイルを読み取ることが可能です。
Affiliate Me バージョン5.0.1には、admin.phpエンドポイントにSQLインジェクションの脆弱性が存在します。この脆弱性により、認証された管理者がデータベースクエリを操作できます。攻撃者は細工されたUNIONベースのクエリで'id'パラメータを悪用し、ユーザー名やパスワードハッシュなどの機密情報を抽出することが可能です。
Githubのレストランウェブサイト Restoran v1.0には、Contact Formページを経由してSQLインジェクションの脆弱性が存在することが判明しました。
phpMsAdmin バージョン2.2の database_mode.php ファイルには SQLインジェクションの脆弱性が存在します。攻撃者は dbname パラメータを介して任意のSQLコマンドを実行でき、情報漏えいやデータベースの改ざんにつながる可能性があります。
krishanmuraiji SMS v.1.0の/studentms/admin/edit-class-detail.phpには、GETメソッドのeditidパラメータにSQLインジェクションの脆弱性が存在します。攻撃者はSQLのSLEEP()関数を用いて意図的に遅延を発生させることで、データベースの内容を推測できます。管理モジュール内でこの脆弱性が悪用されると、データベース全体が取得・操作される可能性があります。
Riello UPS NetMan 208 アプリケーションのバージョン1.12未満には、cgi-bin/login.cgi のユーザー名に対してSQLインジェクションの脆弱性が存在します。例えば、攻撃者は LOGINFAILEDTABLE テーブルを削除することができます。
CSZ CMS には、SQL インジェクションの脆弱性が存在します。
OpenBMCS の Open Building Management Control System (BMCS) には、SQL インジェクションの脆弱性が存在します。
Thirteen Web Solution の WordPress 用 thumbnail slider with lightbox には、SQL インジェクションの脆弱性が存在します。
Thirteen Web Solution の WordPress 用 easy testimonial slider and form には、SQL インジェクションの脆弱性が存在します。
anirbandutta9 の news-buzz には、SQL インジェクションの脆弱性が存在します。
Inventory Management System project の Inventory Management System には、SQL インジェクションの脆弱性が存在します。
Rajvi Patel の Restaurant-Management-System-DBMS-project には、SQL インジェクションの脆弱性が存在します。
RockOA には、SQL インジェクションの脆弱性が存在します。
Django Software Foundation の Django には、SQL インジェクションの脆弱性が存在します。
PHPGurukul の Billing System using PHP and MySQL には、SQL インジェクションの脆弱性が存在します。
PHPGurukul の Billing System using PHP and MySQL には、SQL インジェクションの脆弱性が存在します。
WordPress 用 TaxoPress には、SQL インジェクションの脆弱性が存在します。
Apache Software Foundation の Apache Hive には、SQL インジェクションの脆弱性が存在します。
MOZART NEXT 100 ファームウェア、MOZART NEXT 1000 ファームウェア、MOZART NEXT 2000 ファームウェア等複数の dbbroadcast 製品には、SQL インジェクションの脆弱性が存在します。
uniong の webitr には、SQL インジェクションの脆弱性が存在します。
uniong の webitr には、SQL インジェクションの脆弱性が存在します。
PMB Services の PMB には、SQL インジェクションの脆弱性が存在します。
アドバンテック株式会社の WebAccess/VPN には、SQL インジェクションの脆弱性が存在します。
アドバンテック株式会社の WebAccess/VPN には、SQL インジェクションの脆弱性が存在します。
アドバンテック株式会社の WebAccess/DMP には、SQL インジェクションの脆弱性が存在します。
アドバンテック株式会社の WebAccess/DMP には、SQL インジェクションの脆弱性が存在します。
アドバンテック株式会社の WebAccess/DMP には、SQL インジェクションの脆弱性が存在します。
アドバンテック株式会社の WebAccess/DMP には、SQL インジェクションの脆弱性が存在します。
アドバンテック株式会社の WebAccess/DMP には、SQL インジェクションの脆弱性が存在します。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。