脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 High 種別 SQLインジェクション の検索結果:161–200 件目を表示(ページ 5)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Support Board v3.7.7にSQLインジェクションの脆弱性が発見されました。この脆弱性により、攻撃者は'/supportboard/include/ajax.php'エンドポイントの'calls[0][message_ids][]'パラメータを介してデータベースの情報を取得、作成、更新、削除することが可能です。
HCL AIONは、特定のオファリング構成によって潜在的に有害なSQLクエリの実行を許可してしまう脆弱性の影響を受けます。不適切な検証や制限により、特定の条件下で意図しないデータベースのやり取りが発生し、限定的な情報が露出する可能性があります。
HCL Aftermarket DPCはSQLインジェクションの影響を受けており、攻撃者がこの脆弱性を悪用するとデータベースから機密情報を取得できるようになります。
AVideoは動画共有プラットフォームです。バージョン8.0以前には、Object.phpのgetSqlFromPost()メソッドにSQLインジェクションの脆弱性が存在していました。$_POST['sort']の配列キーがORDER BY句内のSQLカラム識別子として直接使用されていました。real_escape_string()は適用されていましたが、これは文字列コンテキストの文字(引用符やヌルバイト)のみをエスケープし、SQL識別子に対しての保護は提供しないため、この場面では全く効果がありませんでした。この問題はバージョン8.0で修正されています。アップグレードを行わない場合は、この問題を回避するためにWAFルールを適用し、POSTリクエストのsort[*]キーに[A-Za-z0-9_]以外の文字が含まれるものをブロックするか、あるいはキュー表示(queue.json.php、index.php)へのアクセスを信頼できるIP範囲のみに制限してください。
Green CMS 2.xには、認証された攻撃者がcatパラメータを介して悪意のあるコードを注入し、任意のSQLクエリを実行できるSQLインジェクションの脆弱性があります。攻撃者は、m=admin、c=posts、a=indexのパラメータを持つindex.phpへのGETリクエストを送信し、catパラメータにSQLコードを注入することでデータベースクエリを操作し、機密情報を抽出できます。
SuiteCRMはオープンソースのエンタープライズ対応顧客関係管理(CRM)ソフトウェアアプリケーションです。バージョン7.15.1および8.9.3以前の`include/OutboundEmail/OutboundEmail.php`内の`retrieve()`関数は、ユーザーが制御可能な`$id`パラメータを適切に無害化していません。この`retrieve()`関数を呼び出す関数は、ユーザー入力を適切に引用符で囲みサニタイズすると想定されています。しかし、`Email()`モジュールの`EmailUIAjax`アクションを通じて到達可能な2つの箇所でこの処理がなされていないことが確認されています。このため、認証済みユーザーが`retrieve()`関数を介してSQLインジェクションを実行する可能性があります。この問題は最新の主要バージョン7.15および8.9に影響を与えます。呼び出せるテーブルに制限がないため、攻撃者はユーザー情報やパスワードハッシュを含む任意のデータベース情報を取得できます。バージョン7.15.1および8.9.3でこの問題は修正されています。
WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン26.0まで(26.0を含む)において、RTMPの`on_publish`コールバック(`plugin/Live/on_publish.php`)は認証なしでアクセス可能です。`$_POST['name']`パラメータ(ストリームキー)は、`LiveTransmitionHistory::getLatest()`と`LiveTransmition::keyExists()`の2箇所で、パラメータ化バインディングやエスケープ処理を行わずに直接SQLクエリに挿入されます。未認証の攻撃者は時間差盲目SQLインジェクションを悪用して、ユーザーパスワードハッシュ、メールアドレスおよびその他の機密データを含むデータベースの全内容を抽出可能です。修正はコミットaf59eade82de645b20183cc3d74467a7eac76549に含まれています。
Parse Serverは、Node.jsを実行できる任意のインフラストラクチャにデプロイ可能なオープンソースのバックエンドです。バージョン8.6.59および9.6.0-alpha.53以前では、マスターキーアクセスを持つ攻撃者が、集計パイプラインの$groupステージやdistinct操作のフィールド名パラメータにSQLメタ文字を注入することで、PostgreSQLデータベース上で任意のSQL文を実行できました。これにより、Parse Serverのアプリケーションレベル管理者からPostgreSQLデータベースレベルへの権限昇格が可能になります。影響を受けるのはPostgreSQLを使用するParse Serverのデプロイのみであり、MongoDBデプロイは影響を受けません。この問題はバージョン8.6.59および9.6.0-alpha.53で修正されています。
WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン26.0まで(含む)において、`remindMe.json.php`エンドポイントは`$_REQUEST['live_schedule_id']`を複数の関数に渡しますが、サニタイズされずに`Scheduler_commands::getAllActiveOrToRepeat()`に到達し、そこで直接SQLの`LIKE`句に連結されます。中間の関数(`new Live_schedule()`、`getUsers_idOrCompany()`)は内部で`intval()`を適用していますが、それは`ObjectYPT::getFromDb()`内のローカルコピーに対してのみ行われており、元の汚染された変数は変更されていません。認証された任意のユーザーは時間ベースのブラインドSQLインジェクションを実行して任意のデータベース内容を抽出できます。コミット75d45780728294ededa1e3f842f95295d3e7d144に修正が含まれています。
i-doit CMDB 1.12には、認証されていない攻撃者がobjGroupIDパラメータを介して悪意のあるコードを注入し、任意のSQLクエリを実行できるSQLインジェクションの脆弱性があります。攻撃者はobjGroupIDパラメータに細工されたSQLペイロードを含むGETリクエストを送信することで、ユーザー名、データベース名、バージョン情報などの機密なデータベース情報を抽出できます。
baserCMSユーザー会が提供するbaserCMSには、次の複数の脆弱性が存在します。 ・クロスサイトスクリプティング(CWE-79)- CVE-2026-30879 ・OSコマンドインジェクション(CWE-78)- CVE-2026-30880 ・SQLインジェクション(CWE-89)- CVE-2026-27697 ・クロスサイトスクリプティング(CWE-79)- CVE-2026-32734 CVE-2026-30879 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:三井物産セキュアディレクション株式会社 田中 凱 氏 この脆弱性情報は、下記の方がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:VCSLab - Viettel Cyber Security quanlna2 (Le Nguyen Anh Quan) 氏、namdi (Do Ich Nam) 氏、minhnn42 (Nguyen Ngoc Minh) 氏 CVE-2026-30880 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:任興典 氏 CVE-2026-27697 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:フューチャーセキュアウェイブ株式会社 松本 守礼 氏 CVE-2026-32734 この脆弱性情報は、下記の方がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:VCSLab - Viettel Cyber Security quanlna2 (Le Nguyen Anh Quan) 氏、namdi (Do Ich Nam) 氏、minhnn42 (Nguyen Ngoc Minh) 氏
Netartmedia PHP Mall 4.1には複数のSQLインジェクション脆弱性が存在し、認証されていない攻撃者がさまざまなパラメータを通じてSQLコードを注入し、データベースクエリを操作できます。攻撃者はSQLペイロードを含む悪意のあるリクエストを作成し、ユーザー認証情報やシステムデータを含む機密データベース情報を抽出できます。
Netartmedia PHP Mall 4.1には、認証されていない攻撃者が検証されていないパラメータを通じてデータベースクエリを操作できる複数のSQLインジェクション脆弱性が含まれています。攻撃者は、index.phpの'id'パラメータまたはloginaction.phpの'Email'パラメータを介して時間ベースのブラインドSQLペイロードを注入し、機密データベース情報を抽出することが可能です。
phpTransformer 2016.9にはSQLインジェクションの脆弱性があり、リモートの攻撃者がidnewsパラメータを通じて悪意のあるコードを注入し、任意のSQLクエリを実行できます。攻撃者は、idnewsパラメータにSQLペイロードを含む細工されたGETリクエストをGeneratePDF.phpに送信することで、機密データベース情報を抽出したりクエリを操作したりできます。
SuiteCRMはオープンソースでエンタープライズ対応の顧客関係管理(CRM)ソフトウェアアプリケーションです。バージョン7.15.1および8.9.3より前のバージョンでは、ディレクトリサポートが有効な場合にSuiteCRMの認証メカニズムにSQLインジェクションの脆弱性が存在します。アプリケーションは、ローカルデータベースクエリで使用する前に、ユーザーが提供したユーザー名を適切にサニタイズしていません。有効で低権限のディレクトリ資格情報を持つ攻撃者は、これを悪用して任意のSQLコマンドを実行でき、完全な権限昇格(例:CRM管理者としてログインすること)につながります。バージョン7.15.1および8.9.3でこの問題は修正されました。
GLPIインベントリプラグインは、GLPIエージェントのネットワーク探索、インベントリ、ソフトウェア展開、およびデータ収集を処理します。バージョン1.6.6より前のバージョンでは、適切な権限を持つユーザーがサニタイズされていない入力を通じてレポートからSQLインジェクションを引き起こす可能性がありました。この脆弱性はバージョン1.6.6で修正されました。
Admidioはオープンソースのユーザー管理ソリューションです。バージョン5.0.6以下には、MyList設定機能を介した任意のSQLインジェクションの脆弱性が存在します。MyList設定機能は認証済みユーザーがカスタムのリスト列レイアウトを定義できるものであり、ユーザーが入力した列名、ソート方向、フィルタ条件をprepared statementを使ってadm_list_columnsテーブルに保存します。しかし、これらの保存された値は後で読み戻され、サニタイズやパラメータ化なしに動的に構築されたSQLクエリに直接埋め込まれるため、古典的なセカンドオーダーSQLインジェクション脆弱性(安全な書き込み、危険な読み込み)が発生します。攻撃者はこれを悪用して任意のSQLを注入し、データベース内の任意のデータの読み取り、変更、削除を行い、完全なデータベース侵害を達成する可能性があります。この問題はバージョン5.0.7で修正されています。
SQLBotは、大規模言語モデルとRAGに基づくインテリジェントなデータクエリシステムです。バージョン1.7.0未満には、/api/v1/datasource/uploadExcelエンドポイントに重大なSQLインジェクション脆弱性が存在し、リモートコード実行(RCE)を可能にします。これにより、認証されたユーザー(権限が最も低いユーザーであっても)がバックエンドサーバーを完全に乗っ取ることができます。原因は二つあります。Excelのシート名がサニタイズされずにPostgreSQLのテーブル名に直接連結されていること(datasource.py#L351)と、そのテーブル名がf文字列を使用してCOPY SQL文に組み込まれており、パラメータ化クエリが使われていないこと(datasource.py#L385-L388)です。攻撃者は、31文字のシート名制限を二段階の技術で回避できます。まず、データ行にシェルコマンドを含む通常のファイルをアップロードし、その後XMLを改ざんしたファイルをアップロードしてシート名にTO PROGRAM 'sh'句をSQLに注入します。確認された影響には、postgresユーザー(uid=999)としての任意のコマンド実行、機密ファイルの流出(例:/etc/passwd、/etc/shadow)、およびPostgreSQLデータベースの完全乗っ取りが含まれます。この問題はバージョン1.7.0で修正されています。
ERPは無料でオープンソースのエンタープライズリソースプランニングツールです。バージョン16.8.0および15.100.0より前のバージョンでは、一部のエンドポイントにおけるパラメータの検証が不十分であったため、時間差およびブールベースのブラインドSQLインジェクションに対して脆弱であり、攻撃者がデータベース情報を推測できる可能性がありました。この問題はバージョン15.100.0および16.8.0で修正されています。
OneUptimeはオンラインサービスの監視および管理のためのソリューションです。バージョン10.0.34以前では、既存の修正により_aggregateByメソッドにはカラム名検証が追加されましたが、StatementGeneratorの他の3つのクエリ構築メソッドには同様の検証がなく、APIから受け取ったキーを検証せずにそのままClickHouseの識別子として使用していました。ClickHouseの識別子はエスケープされずにクエリに組み込まれるため、分析や集約エンドポイントにアクセス可能な攻撃者は、細工したsort、select、groupByキーを使って任意のSQLを注入することが可能でした。この脆弱性はバージョン10.0.34で修正されました。
ClipBucket v5はオープンソースのビデオ共有プラットフォームです。ClipBucketのバージョン5.5.3 #80より前のバージョンには、`actions/ajax.php`エンドポイント内に認証済みのタイムベースブラインドSQLインジェクションの脆弱性が存在します。`userid`パラメータの入力検証が不十分なため、認証済みの攻撃者が任意のSQLクエリを実行でき、その結果データベースの全内容が漏洩し、管理者アカウントの乗っ取りにつながる可能性があります。この問題はバージョン5.5.3 #80で修正されています。
OpenProjectはオープンソースのウェブベースプロジェクト管理ソフトウェアです。バージョン16.6.9、17.0.6、17.1.3、および17.2.1より前のバージョンには、カスタムフィールドの名前を介したSQLインジェクション攻撃に対して脆弱性がありました。そのカスタムフィールドがコストレポートで使用される場合、カスタムフィールドの名前が適切にサニタイズされずにSQLクエリに注入されていました。これにより、攻撃者はコストレポートの生成中に任意のSQLコマンドを実行できました。カスタムフィールドはフル管理者権限を持つユーザーのみが生成可能であるため、攻撃対象はある程度限定されます。さらに、リポジトリモジュールの別のバグと組み合わせることで、プロジェクト識別子がサニタイズされることなくGitリポジトリのチェックアウトパス生成に使われたため、攻撃者はサーバー上の任意のパスにGitリポジトリをチェックアウトできました。チェックアウトがOpenProjectアプリケーション内の特定パスで行われると、次回アプリケーションの再起動時に攻撃者はRubyコードを注入可能となります。プロジェクト識別子はドットやスラッシュといった特殊文字を含む文字列に手動編集できないため、これは前述のSQLインジェクションを介して変更する必要があります。本問題はバージョン16.6.9、17.0.6、17.1.3、および17.2.1で修正されています。
GLPIは無料の資産およびIT管理ソフトウェアパッケージです。バージョン11.0.0から11.0.6未満のバージョンにおいて、認証済みユーザーがSQLインジェクションを実行できる脆弱性が存在します。この問題はバージョン11.0.6で修正されています。
IBM Sterling B2B Integrator および IBM Sterling File Gateway のバージョン 6.1.0.0 から 6.1.2.7_2、6.2.0.0 から 6.2.0.5_1、6.2.1.0 から 6.2.1.1_1 には SQL インジェクションの脆弱性があります。管理者ユーザーが特別に細工された SQL 文を送信することにより、攻撃者はバックエンドデータベースの情報を表示、追加、変更、または削除できる可能性があります。
LimeSurveyのバージョン6.15.4+250710より前のバージョンにはSQLインジェクションの脆弱性が存在し、リモートの攻撃者がデータベースから機密情報を取得できる可能性があります。
Chyrp バージョン 2.5.2 およびそれ以前のバージョンには SQL インジェクションの脆弱性が存在し、リモートの攻撃者が Admin.php コンポーネントを通じて機密情報を取得できる可能性があります。
WeGIAは慈善団体向けのウェブマネージャーです。バージョン3.6.5および3.6.6では、loadBackupDB()関数がアップロードされたバックアップアーカイブからSQLファイルを内容検証なしにインポートします。攻撃者は、不正な管理者アカウントを作成したり、既存のパスワードを変更したり、任意のデータベース操作を実行するSQL文を含むバックアップアーカイブを作成できます。この問題はコミット370104cで導入されました。本問題はバージョン3.6.7で修正されました。
WeGIAは慈善団体向けのウェブ管理ツールです。バージョン3.6.5以下には、html/matPat/restaurar_produto.phpエンドポイントに認証済みSQLインジェクションの脆弱性があります。この脆弱性により、認証済みの攻撃者がid_produtoのGETパラメータを介して任意のSQLコマンドを注入でき、データベースを完全に侵害できます。スクリプトhtml/matPat/restaurar_produto.phpでは、アプリケーションが$_GETグローバル配列からid_produtoパラメータを直接取得し、サニタイズや型キャスト(例:(int))、パラメータ化された(prepare/execute)文を使用することなく、2つのSQLクエリ文字列に直接埋め込んでいます。この問題はバージョン3.6.6で修正されています。
SequelizeはNode.jsのORMツールです。バージョン6.37.8以前では、JSON/JSONBのwhere句処理において、エスケープされていないキャストタイプを介してSQLインジェクションが発生する問題がありました。_traverseJSON()関数は、::でJSONパスキーを分割してキャストタイプを抽出し、それを生のままCAST(... AS type)のSQLに埋め込みます。JSONオブジェクトのキーを制御できる攻撃者は、任意のSQLを注入し、任意のテーブルからデータを外部に持ち出すことが可能です。この脆弱性はバージョン6.37.8で修正されました。
wpDiscuz 7.6.47以前のバージョンには、getAllSubscriptions()関数にSQLインジェクションの脆弱性が存在します。この関数では文字列パラメータがSQLクエリ内で適切にエスケープされていません。攻撃者はemail、activation_key、subscription_date、およびimported_fromの各パラメータを通じて悪意のあるSQLコードを注入し、データベースクエリを操作して機密情報を抽出する可能性があります。
Chamilo LMSは学習管理システムです。バージョン1.11.34およびそれ以前には、統計のAJAXエンドポイントにSQLインジェクションの脆弱性があります。$_REQUESTからのパラメータdate_startおよびdate_endが適切にサニタイズされることなく生のSQL文字列に直接埋め込まれています。下流でDatabase::escape_string()が呼び出されますが、その出力は直ちにstr_replace("\'", "'", ...)によって元に戻され、挿入されたシングルクォートを復元してしまうため、エスケープ機構が実質的に無効化されます。これにより認証済みの攻撃者は任意のSQL文をデータベースクエリに注入でき、ブラインドタイムベースおよび条件付きのデータ抽出を可能にします。この問題はバージョン1.11.36で修正されました。
Jettweb PHP Hazir Rent A Car Sitesi Scripti V2には、認証されていない攻撃者がarac_kategori_idパラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者は悪意のあるSQLペイロードを含むPOSTリクエストをエンドポイントに送信し、機密データベース情報を抽出することが可能です。
Jettweb Php Hazir Ilan Sitesi Scripti V2にはSQLインジェクションの脆弱性があり、認証されていない攻撃者が'kat'パラメータを通じてSQLコードを注入してデータベースクエリを操作することが可能です。攻撃者はkatgetir.phpエンドポイントに悪意のある'kat'値を含むGETリクエストを送信することで、機密データベース情報を抽出できます。
Jettweb PHP Hazir Haber Sitesi Scripti V3には、認証されていない攻撃者がvideoidパラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクション脆弱性があります。攻撃者は、悪意のあるvideoidの値を用いたUNIONベースのインジェクションを使って、fonksiyonlar.phpにGETリクエストを送信し、機密性の高いデータベース情報を抽出できます。
Jettweb PHP Hazir Haber Sitesi Scripti V3には、POSTリクエストのkelimeパラメータを通じて悪意のあるSQLコマンドを注入できるSQLインジェクションの脆弱性があります。攻撃者は、UNIONベースのSQLインジェクションペイロードを用いてkelimeパラメータを操作し、機密データベース情報を抽出したり、データベースの内容を改ざんしたりすることが可能です。
Jettweb PHP Hazir Haber Sitesi Scripti V1にはSQLインジェクションの脆弱性があり、認証されていない攻撃者はgallery_idパラメータを通じてSQLコードを注入し、データベースクエリを操作できます。攻撃者は悪意のあるgallery_idの値を使用してgallery.phpにGETリクエストを送信し、UNIONベースのSQLインジェクションを用いて機密なデータベース情報を抽出できます。
Jettweb PHP Hazir Haber Sitesi Scripti V1には、認証されていない攻撃者がcidパラメータを介してSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者はUNIONベースのインジェクションを用いて悪意のあるcid値をhaberarsiv.phpに送信し、機密データベース情報を抽出したり、データベースの内容を変更したりできます。
LangGraph SQLite Checkpointは、SQLite DB(同期および非同期、aiosqlite経由)を使用するLangGraph CheckpointSaverの実装です。バージョン3.0.0以前には、チェックポイント実装にSQLインジェクションの脆弱性が存在していました。この脆弱性により、攻撃者はメタデータフィルターキーを通じてSQLクエリを操作できる可能性があり、チェックポイント検索操作で信頼されていないメタデータフィルターキー(フィルター値だけでなく)を受け入れるアプリケーションに影響を与えます。_metadata_predicate()関数は、フィルターキーを検証せずに直接f文字列に挿入してSQLクエリを構築していました。この問題はバージョン3.0.1で修正されました。
Jettweb PHP Hazir Haber Sitesi Scripti V1には、認証されていない攻撃者がpollパラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者は、pollパラメータに悪意のあるSQLペイロードを含むPOSTリクエストをarama.phpに送信し、機密データを抽出したりデータベースの内容を変更したりできます。
Jettweb PHP Hazir Haber Sitesi Scripti V1にはSQLインジェクションの脆弱性が存在し、攻撃者はoptionパラメータを通じて悪意のあるSQLコードを注入し、データベースクエリを操作することが可能です。攻撃者はuyelik.phpに対してoptionパラメータに細工されたペイロードを含むPOSTリクエストを送信することで、時間ベースのSQLインジェクション攻撃を実行し、機密データベース情報を抽出できます。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。