CWE-943 数据查询逻辑中特殊元素的不当中和 类弱点 92 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-943指数据查询逻辑中特殊元素处理不当的漏洞。攻击者通过注入恶意代码篡改查询意图,从而修改选择条件或执行非授权操作,导致数据泄露或破坏。开发者应严格避免直接拼接用户输入,转而采用参数化查询或预编译语句,确保特殊字符被正确转义或隔离,从根本上阻断注入路径,保障数据交互的安全性。
... string userName = ctx.getAuthenticatedUserName(); string query = "SELECT * FROM items WHERE owner = '" + userName + "' AND itemname = '" + ItemName.Text + "'"; sda = new SqlDataAdapter(query, conn); DataTable dt = new DataTable(); sda.Fill(dt); ...
SELECT * FROM items WHERE owner = <userName> AND itemname = <itemName>;
context = new InitialDirContext(env); String searchFilter = "StreetAddress=" + address; NamingEnumeration answer = context.search(searchBase, searchFilter, searchCtls);
CWE-943(数据查询逻辑中特殊元素的不当中和) 是常见的弱点类别,本平台收录该类弱点关联的 92 条 CVE 漏洞。