目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-943 数据查询逻辑中特殊元素的不当中和 类漏洞列表 92

CWE-943 数据查询逻辑中特殊元素的不当中和 类弱点 92 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-943指数据查询逻辑中特殊元素处理不当的漏洞。攻击者通过注入恶意代码篡改查询意图,从而修改选择条件或执行非授权操作,导致数据泄露或破坏。开发者应严格避免直接拼接用户输入,转而采用参数化查询或预编译语句,确保特殊字符被正确转义或隔离,从根本上阻断注入路径,保障数据交互的安全性。

MITRE CWE 官方描述
CWE:CWE-943 数据查询逻辑中特殊元素的不当中和 英文:产品生成旨在访问或操作数据存储(如数据库)中数据的查询,但未对可能修改查询预期逻辑的特殊元素进行中和,或中和不当。 根据查询语言的功能,攻击者可以向查询中注入额外逻辑,从而:修改预期的选择条件,进而改变返回、修改或以其他方式操作的数据实体(例如记录);向查询追加额外命令;返回比预期更多的实体;返回比预期更少的实体;导致实体以意外方式排序。执行额外命令或更改返回实体的能力具有明显的风险。但当产品逻辑依赖于实体的顺序或数量时,这也可能导致漏洞。例如,如果查询预期仅返回一个指定为管理员用户的实体,但攻击者可以更改返回的实体,这可能导致逻辑返回普通用户的信息,并错误地假定该用户具有管理员权限。虽然此弱点通常与 SQL 注入(SQL Injection)相关,但还有许多其他查询语言也容易受到注入攻击,包括 HTSQL、LDAP、DQL、XQuery、Xpath 以及“NoSQL”语言。
常见影响 (1)
Confidentiality, Integrity, Availability, Access Control Bypass Protection Mechanism, Read Application Data, Modify Application Data, Varies by Context
代码示例 (2)
The following code dynamically constructs and executes a SQL query that searches for items matching a specified name. The query restricts the items displayed to those where owner matches the user name of the currently-authenticated user.
... string userName = ctx.getAuthenticatedUserName(); string query = "SELECT * FROM items WHERE owner = '" + userName + "' AND itemname = '" + ItemName.Text + "'"; sda = new SqlDataAdapter(query, conn); DataTable dt = new DataTable(); sda.Fill(dt); ...
Bad · C#
SELECT * FROM items WHERE owner = <userName> AND itemname = <itemName>;
Informative
The code below constructs an LDAP query using user input address data:
context = new InitialDirContext(env); String searchFilter = "StreetAddress=" + address; NamingEnumeration answer = context.search(searchBase, searchFilter, searchCtls);
Bad · Java
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-20284 Cisco Identity Search Engine SXP REST API SQL注入漏洞 — Cisco Identity Services Engine Software 9.1 Critical 2026-09-16
CVE-2026-91937 FlowiseAI Flowise 输入验证错误漏洞 — Flowise 7.5 High 2026-09-15
CVE-2026-55253 LangChain MongoDB 输入验证错误漏洞 — langchain-mongodb 7.7 High 2026-09-14
CVE-2026-88036 MongoDB C Driver 输入验证错误漏洞 — C Driver 8.3 High 2026-09-10
CVE-2026-88034 MongoDB C++ Driver 输入验证错误漏洞 — C++ Driver 8.3 High 2026-09-10
CVE-2026-88033 MongoDB Java Driver 输入验证错误漏洞 — Java Driver 8.3 High 2026-09-10
CVE-2026-88031 MongoDB go driver 输入验证错误漏洞 — Go Driver 8.1 High 2026-09-10
CVE-2026-88030 MongoDB Ruby Driver 输入验证错误漏洞 — Ruby Driver 8.3 High 2026-09-10
CVE-2026-88029 MongoDB Python Driver 输入验证错误漏洞 — Python Driver 8.3 High 2026-09-10
CVE-2026-88028 MongoDB Laravel MongoDB 输入验证错误漏洞 — Laravel MongoDB (PHP) 6.5 Medium 2026-09-10
CVE-2026-88027 MongoDB Laravel MongoDB 输入验证错误漏洞 — Laravel MongoDB (PHP) 7.1 High 2026-09-10
CVE-2026-88026 MongoDB C# Driver 输入验证错误漏洞 — C# Driver 6.5 Medium 2026-09-10
CVE-2026-88025 MongoDB C# Driver 输入验证错误漏洞 — C# Driver 8.3 High 2026-09-10
CVE-2026-88024 MongoDB Rust Driver 输入验证错误漏洞 — Rust Driver 8.3 High 2026-09-10
CVE-2026-88023 MongoDB PHP Library 输入验证错误漏洞 — MongoDB PHP Library 8.3 High 2026-09-10
CVE-2026-88022 MongoDB Laravel MongoDB 输入验证错误漏洞 — Laravel MongoDB (PHP) 7.7 High 2026-09-10
CVE-2026-82060 MongoDB Server 输入验证错误漏洞 — MongoDB Server 5.4 Medium 2026-09-08
CVE-2026-62906 Microsoft Discovery Studio 输入验证错误漏洞 — Microsoft Discovery Studio 7.4 High 2026-09-03
CVE-2026-85167 n8n 输入验证错误漏洞 — n8n 6.3 Medium 2026-09-03
CVE-2026-63138 Elastic kibana 输入验证错误漏洞 — Kibana 6.5 Medium 2026-09-01
CVE-2026-78691 Ash Framework AshSql 输入验证错误漏洞 — ash_sql 2.1 Low 2026-08-30
CVE-2026-77846 Ash Framework AshSqlite 输入验证错误漏洞 — ash_sqlite 2.1 Low 2026-08-30
CVE-2026-81528 MongoDB C# Driver 输入验证错误漏洞 — C# Driver 5.4 Medium 2026-08-27
CVE-2026-81527 MongoDB C# Driver 输入验证错误漏洞 — C# Driver 6.5 Medium 2026-08-27
CVE-2026-81525 MongoDB PHP Driver 输入验证错误漏洞 — PHP Library 8.1 High 2026-08-27
CVE-2026-56094 TYPO3 Extension "Apache Solr for TYPO3 - Enterprise Search 输入验证错误漏洞 — Extension "Apache Solr for TYPO3 - Enterprise Search" 6.3 Medium 2026-08-25
CVE-2026-56096 TYPO3 Apache Solr for TYPO3 - Enterprise Search 输入验证错误漏洞 — Extension "Apache Solr for TYPO3 - Enterprise Search" 6.3 Medium 2026-08-25
CVE-2026-77070 n8n 输入验证错误漏洞 — n8n 7.1 High 2026-08-20
CVE-2026-76363 Splunk SOAR 输入验证错误漏洞 — Splunk SOAR 6.5 Medium 2026-08-19
CVE-2026-76349 Splunk Enterprise 输入验证错误漏洞 — Splunk Enterprise 6.4 Medium 2026-08-19

CWE-943(数据查询逻辑中特殊元素的不当中和) 是常见的弱点类别,本平台收录该类弱点关联的 92 条 CVE 漏洞。