脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Critical 種別 SQLインジェクション の検索結果:201–240 件目を表示(ページ 6)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Web Ofisi Firma Rehberi v1 には、認証されていない攻撃者がGETパラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者は 'il'、'kat'、または 'kelime' パラメータに悪意のあるペイロードを含むリクエストを送信し、機密なデータベース情報を抽出したり、時間ベースのブラインドSQLインジェクション攻撃を実行したりできます。
Web Ofisi Emlak V2には複数のSQLインジェクション脆弱性が存在し、認証されていない攻撃者がGETパラメータを介してデータベースクエリを操作できます。攻撃者はemlak_durumu、emlak_tipi、il、ilce、kelime、およびsemtなどのパラメータにSQLコードを注入し、機密なデータベース情報を抽出したり、時間ベースのブラインドSQLインジェクション攻撃を実行したりすることが可能です。
itsourcecode School Management System 1.0に脆弱性が発見されました。この脆弱性は、コンポーネントSetting Handlerのファイル/settings/index.phpにある不明な関数に影響を及ぼします。引数IDの操作によりSQLインジェクションが発生します。攻撃はリモートから開始される可能性があります。脆弱性を悪用するコードが公開されており、実際に利用される可能性があります。
Dayneks Software Industry and Trade Inc.のEコマースプラットフォームにおいて、SQLコマンドで使用される特殊要素の不適切な中和(SQLインジェクション)により、SQLインジェクションの脆弱性があります。この問題はEコマースプラットフォームの27022026バージョンまで影響を及ぼします。注意:ベンダーにはこの公開について早期に連絡しましたが、何の応答もありませんでした。
Signum Technology Promotion and Training Inc.のWindesk.Fmにおいて、SQLコマンドで使用される特殊要素の不適切な無効化によるSQLインジェクションの脆弱性が存在します。この脆弱性により、SQLインジェクションが可能となります。この問題はWindesk.Fmのバージョン27022026までに影響します。注:ベンダーにはこの公開について早期に連絡しましたが、何の応答も得られていません。
SPIPのreferer_spamプラグインのバージョン1.3.0未満には、referer_spam_ajouterおよびreferer_spam_supprimerアクションハンドラーに認証されていないSQLインジェクションの脆弱性があります。これらのハンドラーはGETリクエストからurlパラメータを読み取り、入力検証やパラメータ化を行わずにSQLのLIKE句に直接挿入します。エンドポイントは認可チェックを実施せず、securiser_action()などのSPIPアクション保護も使用していないため、リモートの攻撃者が任意のSQLクエリを実行できます。
Aero CMS 0.0.1にはauthorパラメータにSQLインジェクションの脆弱性があり、攻撃者がデータベースクエリを操作できる可能性があります。攻撃者はブールベース、エラーベース、時間ベース、およびUNIONクエリ技術を悪用して機密データベース情報を抽出し、システムを侵害することが可能です。
itsourcecode Agri-Trading Online Shopping System 1.0 に脆弱性が発見されました。この脆弱性はコンポーネント HTTP POST リクエストハンドラのファイル admin/productcontroller.php の特定の関数に影響します。引数 Product の操作により SQL インジェクションが発生します。攻撃はリモートから開始される可能性があります。エクスプロイトは公開されており、悪用される恐れがあります。
itsourcecode Document Management System 1.0で脆弱性が発見されました。この問題は、Loginコンポーネントの/loging.phpファイルにおける不明な処理に影響します。引数Usernameの操作によりSQLインジェクションが発生します。リモートからの攻撃が可能です。この脆弱性は公開されており、悪用される恐れがあります。
itsourcecode News Portal Project 1.0にセキュリティの脆弱性が発見されました。影響を受ける要素はファイル/newsportal/admin/edit-category.phpの未知の関数です。引数Categoryの操作によってSQLインジェクションが発生します。この攻撃はリモートから実行可能です。エクスプロイトが公開されており、攻撃に利用される可能性があります。
itsourcecode News Portal Project 1.0に脆弱性が確認されました。影響を受けるのは /admin/add-category.php ファイルの特定の関数であり、その引数であるCategoryの操作によりSQLインジェクションが発生します。リモートから攻撃を開始することが可能です。攻撃コードは公開されており、攻撃に利用される恐れがあります。
itsourcecodeドキュメント管理システム1.0に脆弱性が発見されました。影響を受けるのは/register.phpファイルの不明な関数であり、引数Usernameの操作によりSQLインジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトは公開されており、悪用される可能性があります。
itsourcecode News Portal Project 1.0に脆弱性が発見されました。この問題は、/admin/contactus.phpファイルの不明な処理に影響を与えます。引数pagetitleの操作によりSQLインジェクションが発生します。遠隔から攻撃を実行することが可能です。エクスプロイトは公開されており、悪用される可能性があります。
Fiverr Clone Script 1.2.2には、認証されていない攻撃者がpageパラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者はpageパラメータに悪意のあるSQL構文を提供して、機密データベース情報を抽出したり、データベースの内容を変更したりすることが可能です。
itsourcecode E-Logbook COVID-19用ヘルスモニタリングシステム 1.0にセキュリティの脆弱性が検出されました。この脆弱性はファイル/check_profile_old.phpの不明なコードに影響を及ぼします。引数profile_idの操作によりSQLインジェクションが発生します。リモートからの攻撃が可能です。悪用手法は公に公開されており、実際に使用される可能性があります。
SourceCodester Simple and Nice Shopping Cart Script 1.0 に脆弱性が確認されました。この脆弱性は /signup.php ファイルの未知の関数に影響を及ぼします。Username 引数の操作により SQL インジェクションが発生します。攻撃はリモートから開始される可能性があります。この脆弱性の攻撃コードは公開されており、悪用される恐れがあります。
itsourcecode College Management System 1.0 に脆弱性が検出されました。この脆弱性は /login/login.php ファイルの不明なコードに影響を及ぼします。email 引数の操作により SQL インジェクションが発生します。攻撃はリモートから実行可能です。エクスプロイトは現在公開されており、悪用される可能性があります。
itsourcecode College Management System 1.0に脆弱性が発見されました。この問題はファイル/admin/teacher-salary.phpの不明な処理に影響します。引数teacher_idの操作によりSQLインジェクションが発生します。リモートから攻撃を開始可能です。エクスプロイトが公開されており、悪用される可能性があります。
html5_snmp 1.11には複数のSQLインジェクションの脆弱性が含まれており、攻撃者はRouter_IDおよびRouter_IPパラメータを通じてデータベースクエリを操作できます。攻撃者はエラー型、時間型、およびユニオン型のインジェクション技術を悪用して細工されたペイロードを送信し、データベース情報を抽出または変更する可能性があります。
itsourcecode Document Management System 1.0に脆弱性が特定されました。この脆弱性はファイル/deluser.phpの不明な機能に影響を与えます。引数user2delを操作することでSQLインジェクションが引き起こされる可能性があります。攻撃はリモートから実行可能です。エクスプロイトが公開されており、攻撃に使用される恐れがあります。
itsourcecodeドキュメント管理システム1.0にセキュリティの脆弱性が検出されました。影響を受ける箇所はファイル/edtlbls.phpの未確認の関数であり、引数field1の操作によってSQLインジェクションが発生します。攻撃はリモートから開始される可能性があります。このエクスプロイトは公開されており、悪用される恐れがあります。
itsourcecode Event Management System 1.0に脆弱性が検出されました。影響を受けるのはファイル/admin/manage_booking.phpの不明な関数であり、引数IDの操作によりSQLインジェクションが発生します。攻撃はリモートから実行可能です。このエクスプロイトは現在公開されており、悪用される可能性があります。
itsourcecode Event Management System 1.0に脆弱性が発見されました。この脆弱性は、Admin Loginコンポーネントのファイル /admin/ajax.php?action=login の不明な機能に影響を及ぼします。引数Usernameの操作によりSQLインジェクションが発生します。リモートから攻撃を開始することが可能です。エクスプロイトが公開されており、悪用される可能性があります。
itsourcecode Event Management System 1.0に脆弱性が検出されました。影響を受ける要素はファイル/admin/index.phpの不明な関数であり、引数IDの操作によりSQLインジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトは現在公開されており、悪用される可能性があります。
CodeAstro 会員管理システム 1.0 には、print_membership_card.php において ID パラメータを介して SQL インジェクションの脆弱性が存在します。
code-projects Community Project Scholars Tracking System 1.0 には、管理者ユーザー管理エンドポイント /admin/save_user.php および /admin/update_user.php に SQL インジェクションの脆弱性があります。これらのエンドポイントは認証チェックを欠いており、ユーザーから送信されたPOSTパラメータ(firstname、lastname、username、password、user_id)を検証やパラメータ化を行わずに直接SQLクエリに連結しています。
EverShopはTypeScriptを第一に考えたeコマースプラットフォームです。カテゴリーの更新および削除イベントを処理する際に、アプリケーションはデータベースに格納されたurl_keyから派生したpath/request_pathの値を文字列連結でSQL文に埋め込み、execute()に渡します。その結果、url_keyに悪意のある文字列が格納されている場合、後続のイベント処理によりSQL文が変更されて実行されてしまい、二次的なSQLインジェクションが発生します。この問題はv2.1.1で修正されました。
itsourcecode Event Management System 1.0 に脆弱性が発見されました。影響を受けるのは /admin/manage_register.php ファイルの不明な機能の一部であり、引数 ID の操作により SQL インジェクションが発生します。リモートから攻撃を開始することが可能です。エクスプロイトは公開されており、悪用される可能性があります。
itsourcecode Vehicle Management System 1.0 に脆弱性が確認されました。影響を受けるのは /billaction.php ファイルの不明な関数であり、引数 ID の操作により SQL インジェクションが発生する可能性があります。この攻撃はリモートから実行される可能性があり、エクスプロイトは公開されていて悪用される恐れがあります。
code-projects Online Reviewer System 1.0 に脆弱性が発見されました。影響を受ける部分は /system/system/students/assessments/results/studentresult-view.php ファイル内の不明な関数です。引数 test_id の操作により SQL インジェクションが発生します。この攻撃はリモートから実行可能です。エクスプロイトは公開されており、悪用される可能性があります。
Payloadは無料かつオープンソースのヘッドレスコンテンツ管理システムです。バージョン3.73.0以前では、JSONまたはrichTextフィールドをクエリする際に、ユーザー入力がエスケープされずに直接SQLに埋め込まれており、ブラインドSQLインジェクション攻撃を可能にしていました。認証されていない攻撃者は機密データ(メールアドレス、パスワードリセットトークン)を抽出し、パスワードクラックを行わずにアカウントを完全に乗っ取ることができました。この脆弱性はバージョン3.73.0で修正されています。
LibreNMSは、自動検出機能を持つPHP/MySQL/SNMPベースのネットワーク監視ツールです。バージョン25.12.0以下には、ajax_table.phpエンドポイントにSQLインジェクションの脆弱性があります。アプリケーションはIPv6アドレス検索を処理する際にユーザー入力を適切にサニタイズまたはパラメータ化していません。具体的には、addressパラメータがアドレス部分とプレフィックス部分に分割され、プレフィックス部分が検証なしにSQLクエリ文字列に直接連結されます。これにより、攻撃者が任意のSQLコマンドを注入でき、不正なデータアクセスやデータベース操作が可能になります。この問題はバージョン26.2.0で修正されました。
SourceCodester Simple Responsive Tourism Website 1.0に脆弱性が発見されました。この脆弱性は、コンポーネントRegistrationのファイル/classes/Master.php?f=registerの不明な機能に影響します。Username引数を操作することによりSQLインジェクションが発生します。この攻撃はリモートから開始される可能性があります。エクスプロイトは公開されており、悪用される恐れがあります。
MajorDoMo(別名 Major Domestic Module)には、commands モジュールに認証なしで実行可能なSQLインジェクションの脆弱性があります。commands_search.inc.php ファイルは、$_GET['parent'] パラメータをサニタイズせず、パラメータ化されたクエリも使用せずに複数のSQLクエリに直接埋め込んでいます。commands モジュールは /objects/?module=commands エンドポイントを介して認証なしで読み込むことができ、名前によって任意のモジュールを含め、その usual() メソッドを呼び出します。UNION SELECT SLEEP() 構文を用いた時間差ブラインドSQLインジェクションが悪用可能です。MajorDoMo は users テーブルに管理者パスワードをソルトなしのMD5ハッシュとして保存しているため、脆弱性を成功裏に悪用すると資格情報を抽出し、管理パネルにアクセスすることが可能になります。
60CycleCMS 2.5.2にはnews.phpおよびcommon/lib.phpにSQLインジェクションの脆弱性が含まれており、攻撃者が検証されていないユーザー入力を通じてデータベースクエリを操作できます。攻撃者は'title'などの脆弱なクエリパラメータを悪用して悪意のあるSQLコードを注入し、データベースの内容を抽出または変更する可能性があります。この問題はクロスサイトスクリプティングを含まないものです。
CordysCRM 1.4.1 には、従業員リストのクエリインターフェース (/user/list) で、departmentIds パラメータを介したSQLインジェクションの脆弱性が存在します。
mathurvishal CloudClassroom-PHP-Project バージョン 5dadec098bfbbf3300d60c3494db3fb95b66e7be までに脆弱性が発見されました。この脆弱性は、コンポーネント Post Query Details Page の /postquerypublic.php ファイル内の不明な関数に影響を与えます。引数 gnamex の操作により SQL インジェクションが発生します。この攻撃はリモートで実行可能です。エクスプロイトが公開されており、悪用される可能性があります。本製品はローリングリリース方式で継続的に提供されているため、影響を受けるバージョンや更新リリースの詳細を特定できません。ベンダーには早期に本件を連絡しましたが、現在まで応答はありません。
Fortinet FortiClientEMS 7.4.4 における SQL コマンドで使用される特殊要素が不適切に無効化される(SQL インジェクションの)脆弱性により、認証されていない攻撃者が特別に細工された HTTP リクエストを介して不正なコードやコマンドを実行できる可能性があります。
Fikir Odalari AdminPando 1.0.1 の 2026-01-26 より前のバージョンのログイン機能には、SQL インジェクションの脆弱性が存在します。username と password パラメータが SQL インジェクションに対して脆弱であり、認証されていない攻撃者が認証を完全に回避できる可能性があります。この脆弱性が悪用されると、アプリケーションへの完全な管理者アクセス権を取得し、公に表示されるウェブサイトのコンテンツ(HTML/DOM の操作を含む)を操作する能力を得ます。
SourceCodester Medical Center Portal Management System 1.0 に脆弱性が発見されました。影響を受けるのは /emp_edit1.php ファイル内の未知の関数です。引数 ID の操作によって SQL インジェクションが発生します。この攻撃はリモートから実行可能です。エクスプロイトが公開されており、悪用される可能性があります。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。