CWE-89 SQL命令中使用的特殊元素转义处理不恰当(SQL注入) 类弱点 10452 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-89即SQL注入,属于输入验证类漏洞。当软件未对用户输入进行充分净化或转义,直接将其拼接到SQL命令中时,攻击者可注入恶意SQL代码,从而篡改查询逻辑、绕过身份验证或窃取敏感数据。开发者应避免直接拼接字符串,转而使用参数化查询或预编译语句,确保用户输入仅被视为数据而非可执行代码,从而从根本上阻断注入路径。
... string userName = ctx.getAuthenticatedUserName(); string query = "SELECT * FROM items WHERE owner = '" + userName + "' AND itemname = '" + ItemName.Text + "'"; sda = new SqlDataAdapter(query, conn); DataTable dt = new DataTable(); sda.Fill(dt); ...
SELECT * FROM items WHERE owner = <userName> AND itemname = <itemName>;
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2020-27232 | OpenClinic GA SQL注入漏洞 — OpenClinic GA | 8.8 | - | 2021-05-10 |
| CVE-2020-27226 | OpenClinic GA SQL注入漏洞 — OpenClinic | 8.8 | - | 2021-05-10 |
| CVE-2020-27231 | OpenClinic GA SQL注入漏洞 — OpenClinic GA | 8.8 | - | 2021-05-10 |
| CVE-2020-27230 | OpenClinic GA SQL注入漏洞 — OpenClinic GA | 8.8 | - | 2021-05-10 |
| CVE-2020-27229 | OpenClinic GA SQL注入漏洞 — OpenClinic GA | 8.8 | - | 2021-05-10 |
| CVE-2021-1363 | 思科 Cisco Unified Communications Manager SQL注入漏洞 — Cisco Unified Communications Manager IM and Presence Service | 7.1 | High | 2021-05-06 |
| CVE-2021-1365 | 思科 Cisco Unified Communications Manager SQL注入漏洞 — Cisco Unified Communications Manager IM and Presence Service | 7.1 | High | 2021-05-06 |
| CVE-2020-15153 | Ampache SQL注入漏洞 — ampache | 8.2 | High | 2021-04-30 |
| CVE-2021-21427 | Daniel Fahlke magento-lts SQL注入漏洞 — magento-lts | 9.1 | Critical | 2021-04-21 |
| CVE-2020-27241 | OpenClinic GA SQL注入漏洞 — OpenClinic | 9.8 | - | 2021-04-19 |
| CVE-2020-27240 | OpenClinic GA SQL注入漏洞 — OpenClinic | 9.8 | - | 2021-04-19 |
| CVE-2020-27239 | OpenClinic GA SQL注入漏洞 — OpenClinic | 9.8 | - | 2021-04-15 |
| CVE-2020-27238 | OpenClinic GA SQL注入漏洞 — OpenClinic | 9.8 | - | 2021-04-15 |
| CVE-2020-27237 | OpenClinic GA SQL注入漏洞 — OpenClinic | 9.8 | - | 2021-04-15 |
| CVE-2021-23276 | Eaton Intelligent Power Manager SQL注入漏洞 — Intelligent Power manager (IPM) | 7.1 | High | 2021-04-13 |
| CVE-2020-13568 | phpGACL SQL注入漏洞 — phpGACL | 8.8 | - | 2021-04-13 |
| CVE-2020-13566 | phpGACL SQL注入漏洞 — phpGACL | 7.2 | - | 2021-04-13 |
| CVE-2020-27236 | OpenClinic GA SQL注入漏洞 — OpenClinic | 9.8 | - | 2021-04-13 |
| CVE-2020-27235 | OpenClinic GA SQL注入漏洞 — OpenClinic | 9.8 | - | 2021-04-13 |
| CVE-2020-27234 | OpenClinic GA SQL注入漏洞 — OpenClinic | 9.8 | - | 2021-04-13 |
| CVE-2020-27233 | OpenClinic GA SQL注入漏洞 — OpenClinic | 9.8 | - | 2021-04-13 |
| CVE-2021-24221 | WordPress 插件 SQL注入漏洞 — Quiz And Survey Master – Best Quiz, Exam and Survey Plugin for WordPress | 8.8 | - | 2021-04-12 |
| CVE-2021-24200 | WordPress和Sprymedia DataTables SQL注入漏洞 — wpDataTables – Tables & Table Charts | 6.5 | - | 2021-04-12 |
| CVE-2021-24199 | WordPress SQL注入漏洞 — wpDataTables – Tables & Table Charts | 6.5 | - | 2021-04-12 |
| CVE-2020-13592 | Rukovoditel SQL注入漏洞 — Rukovoditel | 8.8 | - | 2021-04-09 |
| CVE-2020-13587 | Rukovoditel SQL注入漏洞 — Rukovoditel | 8.8 | - | 2021-04-09 |
| CVE-2020-13591 | Rukovoditel SQL注入漏洞 — Rukovoditel | 8.8 | - | 2021-04-09 |
| CVE-2021-1409 | Cisco Unified Communications Manager 跨站脚本漏洞 — Cisco Unity Connection | 6.1 | Medium | 2021-04-08 |
| CVE-2021-1408 | Cisco Unified Communications Manager 跨站脚本漏洞 — Cisco Unity Connection | 6.1 | Medium | 2021-04-08 |
| CVE-2021-1407 | Cisco Unified Communications Manager 跨站脚本漏洞 — Cisco Unity Connection | 6.1 | Medium | 2021-04-08 |
CWE-89(SQL命令中使用的特殊元素转义处理不恰当(SQL注入)) 是常见的弱点类别,本平台收录该类弱点关联的 10452 条 CVE 漏洞。