CWE-89 SQL命令中使用的特殊元素转义处理不恰当(SQL注入) 类弱点 9927 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-89即SQL注入,属于输入验证类漏洞。当软件未对用户输入进行充分净化或转义,直接将其拼接到SQL命令中时,攻击者可注入恶意SQL代码,从而篡改查询逻辑、绕过身份验证或窃取敏感数据。开发者应避免直接拼接字符串,转而使用参数化查询或预编译语句,确保用户输入仅被视为数据而非可执行代码,从而从根本上阻断注入路径。
... string userName = ctx.getAuthenticatedUserName(); string query = "SELECT * FROM items WHERE owner = '" + userName + "' AND itemname = '" + ItemName.Text + "'"; sda = new SqlDataAdapter(query, conn); DataTable dt = new DataTable(); sda.Fill(dt); ...SELECT * FROM items WHERE owner = <userName> AND itemname = <itemName>;| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-12615 | WordPress plugin Passwords Manager SQL注入漏洞 — Passwords Manager | 6.5 | Medium | 2025-01-16 |
| CVE-2025-0455 | NetVision Information airPASS SQL注入漏洞 — airPASS | 9.8 | Critical | 2025-01-16 |
| CVE-2025-0491 | native-php-cms 安全漏洞 — native-php-cms | 6.3 | Medium | 2025-01-15 |
| CVE-2025-0490 | native-php-cms 安全漏洞 — native-php-cms | 6.3 | Medium | 2025-01-15 |
| CVE-2025-0489 | native-php-cms 安全漏洞 — native-php-cms | 6.3 | Medium | 2025-01-15 |
| CVE-2025-0488 | native-php-cms 安全漏洞 — native-php-cms | 6.3 | Medium | 2025-01-15 |
| CVE-2025-0487 | native-php-cms 安全漏洞 — native-php-cms | 6.3 | Medium | 2025-01-15 |
| CVE-2025-0486 | native-php-cms 安全漏洞 — native-php-cms | 7.3 | High | 2025-01-15 |
| CVE-2025-22785 | WordPress plugin Course Booking System SQL注入漏洞 — Course Booking System | 9.3 | Critical | 2025-01-15 |
| CVE-2025-22799 | WordPress plugin Neon Product Designer SQL注入漏洞 — Neon Product Designer | 8.5 | High | 2025-01-15 |
| CVE-2024-13162 | Ivanti EPM SQL注入漏洞 — Endpoint Manager | 7.2 | High | 2025-01-14 |
| CVE-2025-0462 | Lingdang CRM 安全漏洞 — Lingdang CRM | 6.3 | Medium | 2025-01-14 |
| CVE-2023-37931 | Fortinet FortiVoice Entreprise SQL注入漏洞 — FortiVoice | 8.6 | High | 2025-01-14 |
| CVE-2024-35278 | Fortinet FortiPortal SQL注入漏洞 — FortiPortal | 4.1 | Medium | 2025-01-14 |
| CVE-2024-52969 | Fortinet FortiSIEM SQL注入漏洞 — FortiSIEM | 3.7 | Medium | 2025-01-14 |
| CVE-2024-35275 | Fortinet FortiManager和Fortinet FortiAnalyzer SQL注入漏洞 — FortiManager | 6.5 | Medium | 2025-01-14 |
| CVE-2024-55593 | Fortinet FortiWeb SQL注入漏洞 — FortiWeb | 2.6 | Low | 2025-01-14 |
| CVE-2025-20620 | STEALTHONE多款产品 SQL注入漏洞 — STEALTHONE D220 | 7.5 | High | 2025-01-14 |
| CVE-2025-0063 | SAP NetWeaver AS SQL注入漏洞 — SAP NetWeaver AS ABAP and ABAP Platform | 8.8 | High | 2025-01-14 |
| CVE-2025-0410 | gymxmjpa 安全漏洞 — gymxmjpa | 6.3 | Medium | 2025-01-13 |
| CVE-2025-0409 | gymxmjpa 安全漏洞 — gymxmjpa | 6.3 | Medium | 2025-01-13 |
| CVE-2025-0408 | gymxmjpa 安全漏洞 — gymxmjpa | 6.3 | Medium | 2025-01-13 |
| CVE-2025-0407 | gymxmjpa 安全漏洞 — gymxmjpa | 6.3 | Medium | 2025-01-13 |
| CVE-2025-0406 | gymxmjpa 安全漏洞 — gymxmjpa | 6.3 | Medium | 2025-01-13 |
| CVE-2025-0405 | gymxmjpa 安全漏洞 — gymxmjpa | 6.3 | Medium | 2025-01-13 |
| CVE-2025-0404 | gymxmjpa 注入漏洞 — gymxmjpa | 6.3 | Medium | 2025-01-13 |
| CVE-2025-0392 | JeeWMS 注入漏洞 — Jeewms | 6.3 | Medium | 2025-01-11 |
| CVE-2025-0391 | JeeWMS 注入漏洞 — Jeewms | 6.3 | Medium | 2025-01-11 |
| CVE-2025-0103 | Palo Alto Networks Expedition 安全漏洞 — Cloud NGFW | 8.1 | - | 2025-01-11 |
| CVE-2024-12404 | WordPress plugin CF Internal Link Shortcode SQL注入漏洞 — CF Internal Link Shortcode | 7.5 | High | 2025-01-11 |
CWE-89(SQL命令中使用的特殊元素转义处理不恰当(SQL注入)) 是常见的弱点类别,本平台收录该类弱点关联的 9927 条 CVE 漏洞。