CWE-89 SQL命令中使用的特殊元素转义处理不恰当(SQL注入) 类弱点 9927 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-89即SQL注入,属于输入验证类漏洞。当软件未对用户输入进行充分净化或转义,直接将其拼接到SQL命令中时,攻击者可注入恶意SQL代码,从而篡改查询逻辑、绕过身份验证或窃取敏感数据。开发者应避免直接拼接字符串,转而使用参数化查询或预编译语句,确保用户输入仅被视为数据而非可执行代码,从而从根本上阻断注入路径。
... string userName = ctx.getAuthenticatedUserName(); string query = "SELECT * FROM items WHERE owner = '" + userName + "' AND itemname = '" + ItemName.Text + "'"; sda = new SqlDataAdapter(query, conn); DataTable dt = new DataTable(); sda.Fill(dt); ...SELECT * FROM items WHERE owner = <userName> AND itemname = <itemName>;| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-0880 | Codezips Gym Management System 注入漏洞 — Gym Management System | 6.3 | Medium | 2025-01-30 |
| CVE-2025-0874 | Code-Projects Simple Plugins Car Rental Management 注入漏洞 — Simple Plugins Car Rental Management | 6.3 | Medium | 2025-01-30 |
| CVE-2025-0873 | itsourcecode Tailoring Management System 注入漏洞 — Tailoring Management System | 6.3 | Medium | 2025-01-30 |
| CVE-2025-0872 | itsourcecode Tailoring Management System 注入漏洞 — Tailoring Management System | 6.3 | Medium | 2025-01-30 |
| CVE-2024-13596 | WordPress plugin WordPress Survey & Poll SQL注入漏洞 — WordPress Survey & Poll – Quiz, Survey and Poll Plugin for WordPress | 6.5 | Medium | 2025-01-30 |
| CVE-2025-0861 | WordPress plugin VR-Frases SQL注入漏洞 — VR-Frases | 4.9 | Medium | 2025-01-30 |
| CVE-2025-0847 | 1000 Projects Employee Task Management System SQL注入漏洞 — Employee Task Management System | 7.3 | High | 2025-01-30 |
| CVE-2025-0846 | 1000 Projects Employee Task Management System SQL注入漏洞 — Employee Task Management System | 7.3 | High | 2025-01-30 |
| CVE-2025-0843 | needyamin SQL注入漏洞 — Library Card System | 7.3 | High | 2025-01-29 |
| CVE-2025-0842 | Library Card System 注入漏洞 — Library Card System | 7.3 | High | 2025-01-29 |
| CVE-2025-24793 | Snowflake Connector for Python SQL注入漏洞 — snowflake-connector-python | 7.0 | High | 2025-01-29 |
| CVE-2025-0803 | Codezips Gym Management System 注入漏洞 — Gym Management System | 7.3 | High | 2025-01-29 |
| CVE-2025-0793 | EsafeNet CDG 安全漏洞 — CDG | 6.3 | Medium | 2025-01-29 |
| CVE-2025-0792 | EsafeNet CDG 安全漏洞 — CDG | 6.3 | Medium | 2025-01-29 |
| CVE-2025-0791 | EsafeNet CDG 安全漏洞 — CDG | 6.3 | Medium | 2025-01-28 |
| CVE-2025-0789 | EsafeNet CDG 安全漏洞 — CDG | 6.3 | Medium | 2025-01-28 |
| CVE-2025-0788 | EsafeNet CDG 安全漏洞 — CDG | 6.3 | Medium | 2025-01-28 |
| CVE-2025-0786 | EsafeNet CDG 安全漏洞 — CDG | 6.3 | Medium | 2025-01-28 |
| CVE-2025-22217 | VMware Avi Load Balancer 安全漏洞 — VMware AVI Load Balancer | 8.6 | High | 2025-01-28 |
| CVE-2024-11956 | Pimcore 注入漏洞 — customer-data-framework | 4.7 | Medium | 2025-01-28 |
| CVE-2024-11135 | WordPress plugin Eventer SQL注入漏洞 — Eventer - WordPress Event & Booking Manager Plugin | 7.5 | High | 2025-01-28 |
| CVE-2023-50316 | IBM Sterling B2B Integrator SQL注入漏洞 — Sterling B2B Integrator | 6.3 | Medium | 2025-01-28 |
| CVE-2025-24368 | Cacti 安全漏洞 — cacti | 9.8 | - | 2025-01-27 |
| CVE-2024-54145 | Cacti SQL注入漏洞 — cacti | 6.3 | Medium | 2025-01-27 |
| CVE-2024-54146 | Cacti SQL注入漏洞 — cacti | 7.6 | High | 2025-01-27 |
| CVE-2025-24667 | WordPress plugin Small Package Quotes – Worldwide Express Edition SQL注入漏洞 — Small Package Quotes – Worldwide Express Edition | 9.3 | Critical | 2025-01-27 |
| CVE-2025-24665 | WordPress plugin Small Package Quotes – Unishippers Edition SQL注入漏洞 — Small Package Quotes – Unishippers Edition | 9.3 | Critical | 2025-01-27 |
| CVE-2025-24664 | WordPress plugin LTL Freight Quotes SQL注入漏洞 — LTL Freight Quotes – Worldwide Express Edition | 9.3 | Critical | 2025-01-27 |
| CVE-2025-24612 | WordPress plugin Shipping for Nova Poshta SQL注入漏洞 — Shipping for Nova Poshta | 9.3 | Critical | 2025-01-27 |
| CVE-2017-20196 | Itechscripts School Management Software 注入漏洞 — School Management Software | 6.3 | Medium | 2025-01-26 |
CWE-89(SQL命令中使用的特殊元素转义处理不恰当(SQL注入)) 是常见的弱点类别,本平台收录该类弱点关联的 9927 条 CVE 漏洞。