CVEbaza.plSłownik CWECWE-943
Common Weakness Enumeration

CWE-943

Improper Neutralization of Special Elements in Data Query Logic

Kategoria: ClassCVE: 82
Opis

Produkt generuje zapytanie mające na celu dostęp lub manipulację danych w magazynie danych takim jak baza danych, ale nie neutralizuje lub nieprawidłowo neutralizuje elementy specjalne, które mogą zmodyfikować zamierzoną logikę zapytania. Ta luka pozwala atakującemu na wprowadzenie złośliwego kodu lub modyfikację logiki zapytania poprzez niezaneutralizowane znaki specjalne.

Description (EN)

The product generates a query intended to access or manipulate data in a data store such as a database, but it does not neutralize or incorrectly neutralizes special elements that can modify the intended logic of the query.

Podatności CVE z CWE-943 (82)
10.0
CVSS
CRITICAL
CVE-2026-54350

Podatność w platformie Budibase (wersje przed 3.39.12) umożliwia nieuwierzytelnionemu atakującemu odczytanie wszystkich dokumentów z kolekcji baz danych (MongoDB, CouchDB, Elasticsearch, DynamoDB-PartiQL, REST) oraz — przy spełnieniu określonego warunku — ich masową modyfikację za pomocą jednego żądania HTTP. Wysoki poziom krytyczności wynika z braku jakichkolwiek wymagań co do uwierzytelnienia i szerokiego zakresu wpływu na dane.

pub. 2026-06-26
9.9
CVSS
CRITICAL
CVE-2024-4872

W produkcie MicroSCADA Pro/X SYS600 firmy Hitachi Energy istnieje podatność w mechanizmie walidacji zapytań, umożliwiająca uwierzytelnionemu atakującemu wstrzyknięcie kodu do trwałych danych. Wysoki wynik CVSS (9.9) oraz zasięg wykraczający poza kontekst aplikacji (Scope: Changed) czynią tę lukę krytycznym zagrożeniem dla środowisk przemysłowych.

pub. 2024-08-27
9.9
CVSS
CRITICAL
CVE-2022-36084

Biblioteka cruddl, służąca do generowania GraphQL API dla baz danych ArangoDB, zawiera podatność umożliwiającą wstrzykiwanie dowolnych zapytań AQL (ArangoDB Query Language). Dotyczy wyłącznie schematów wykorzystujących dyrektywę `@flexSearchFulltext` i pozwala uwierzytelnionemu użytkownikowi na wykonanie nieautoryzowanych operacji bezpośrednio w bazie danych.

pub. 2022-09-08
9.8
CVSS
CRITICAL
CVE-2026-40351

FastGPT w wersjach przed 4.14.9.5 zawiera podatność typu NoSQL injection w endpoincie logowania opartym na haśle, która pozwala nieuwierzytelnionemu atakującemu zalogować się jako dowolny użytkownik, w tym administrator root. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo poważnym zagrożeniem.

pub. 2026-04-17
9.8
CVSS
CRITICAL
CVE-2020-36195

Podatność typu SQL injection została wykryta w systemach QNAP NAS wykorzystujących Multimedia Console lub dodatek Media Streaming. Umożliwia zdalnemu, nieuwierzytelnionemu atakującemu uzyskanie nieautoryzowanego dostępu do informacji aplikacji.

pub. 2021-04-17
9.3
CVSS
CRITICAL
CVE-2026-41274

Podatność w aplikacji Flowise umożliwia atakującemu wstrzyknięcie dowolnych komend Cypher do silnika zapytań bazy danych Neo4j bez żadnego uwierzytelnienia. Ze względu na brak sanityzacji danych wejściowych i wysoki wynik CVSS 9.3, zagrożenie jest oceniane jako krytyczne.

pub. 2026-04-23
9.3
CVSS
CRITICAL
CVE-2026-32248

Nieuwierzytelniony atakujący może przejąć dowolne konto użytkownika w Parse Server, jeśli zostało ono utworzone za pomocą dostawcy uwierzytelniania nieweryfikującego formatu identyfikatora użytkownika (np. uwierzytelnianie anonimowe). Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji ofiary, a anonimowe uwierzytelnianie jest domyślnie włączone.

pub. 2026-03-12
9.3
CVSS
CRITICAL
CVE-2026-29793

W bibliotece Feathers.js (wersje 5.0.0–5.0.41) klienci Socket.IO mogą przesyłać dowolne obiekty JavaScript jako argument id do metod serwisowych, co prowadzi do wstrzyknięcia operatorów MongoDB. Podatność umożliwia nieuprawniony dostęp do wszystkich dokumentów w kolekcji bez żadnego uwierzytelnienia.

pub. 2026-03-10
9.2
CVSS
CRITICAL
CVE-2026-27886

Podatność w Strapi (CMS) pozwala nieuwierzytelnionemu atakującemu na odczyt prywatnych pól tabeli administratorów, w tym tokenu resetowania hasła, co umożliwia pełne przejęcie konta administracyjnego bez logowania. Problem dotyczy wersji 4.0.0 do 5.36.x i wynika z niewystarczającej sanityzacji parametrów zapytań filtrujących dane przez pola relacyjne.

pub. 2026-05-14
9.1
CVSS
CRITICAL
CVE-2026-45688

Podatność w mechanizmie logowania CAS platformy Rocket.Chat pozwala nieuwierzytelnionemu atakującemu na wstrzyknięcie operatora zapytania MongoDB zamiast oczekiwanego tokenu biletu CAS, całkowicie omijając weryfikację tożsamości. Skutkiem jest przejęcie sesji dowolnego użytkownika — w tym administratora — co może prowadzić do pełnego przejęcia instancji.

pub. 2026-06-24
9.1
CVSS
CRITICAL
CVE-2026-45689

Niezauwierzytelniony atakujący sieciowy może uzyskać ważny token dostępu OAuth dowolnego użytkownika Rocket.Chat poprzez wysłanie pojedynczego żądania HTTP POST z operatorami zapytań MongoDB. W przypadku uzyskania tokenu administratora możliwe jest zdalne wykonanie kodu po stronie serwera.

pub. 2026-06-24
9.1
CVSS
CRITICAL
CVE-2026-41327

Podatność w Dgraph (przed wersją 25.3.3) pozwala nieuwierzytelnionemu atakującemu na pełny odczyt wszystkich danych z bazy poprzez wstrzyknięcie dodatkowego bloku zapytania DQL w polu cond mutacji upsert. Zagrożenie dotyczy domyślnej konfiguracji Dgraph, w której kontrola dostępu ACL nie jest włączona.

pub. 2026-04-24
9.1
CVSS
CRITICAL
CVE-2026-41328

Podatność w Dgraph (wersje przed 25.3.3) umożliwia nieuwierzytelnionemu atakującemu uzyskanie pełnego dostępu do odczytu wszystkich danych w bazie poprzez DQL injection. Zagrożenie dotyczy domyślnej konfiguracji, w której mechanizm ACL nie jest włączony.

pub. 2026-04-24
8.8
CVSS
HIGH
CVE-2026-76316

In Splunk Enterprise versions below 10.4.1, 10.2.5, 10.0.9, and 9.4.14, an unauthenticated user who can reach the Splunk management port could store a Search Processing Language (SPL) pipeline that runs when an administrator opens the Add Data forwarder workflow. The SPL pipeline could access all relevant data, affect system integrity, and affect availability of the Splunk platform instance. The SPL injection is possible because Deployment Server client identifiers are placed into dispatched searches without neutralizing special characters. Successful exploitation requires an administrator to open the affected Add Data forwarder workflow after the unauthenticated user registers a crafted Deployment Server client identity. For more information see Forward data (https://help.splunk.com/en/splunk-enterprise/get-started/get-data-in/10.2/how-to-get-data-into-your-splunk-deployment/forward-data) and About agent management (https://help.splunk.com/en/splunk-enterprise/administer/update-your-deployment/10.4/agent-management/about-agent-management) in the Splunk documentation.

pub. 2026-08-19
8.8
CVSS
HIGH
CVE-2026-40352

FastGPT is an AI Agent building platform. In versions prior to 4.14.9.5, the password change endpoint is vulnerable to NoSQL injection. An authenticated attacker can bypass the "old password" verification by injecting MongoDB query operators. This allows an attacker who has gained a low-privileged session to change the password of their account (or others if combined with ID manipulation) without knowing the current one, leading to full account takeover and persistence. This issue has been fixed in version 4.14.9.5.

pub. 2026-04-17
8.8
CVSS
HIGH
CVE-2018-7829

An Improper Neutralization of Special Elements in Query vulnerability exists in the 1st Gen. Pelco Sarix Enhanced Camera and Spectra Enhanced PTZ Camera which allows an attacker to execute arbitrary system commands.

pub. 2019-05-22
8.8
CVSS
HIGH
CVE-2017-12904

Improper Neutralization of Special Elements used in an OS Command in bookmarking function of Newsbeuter versions 0.7 through 2.9 allows remote attackers to perform user-assisted code execution by crafting an RSS item that includes shell code in its title and/or URL.

pub. 2017-08-23
8.7
CVSS
HIGH
CVE-2026-73618

Budibase Server before 3.40.0 contains a NoSQL injection vulnerability in the MongoDB query execution endpoint where user-supplied parameters are interpolated into JSON query templates without proper sanitization of JSON metacharacters. Attackers with query write permission can inject JSON structural characters to alter MongoDB queries, bypassing filters to read, modify, or delete arbitrary documents.

pub. 2026-08-13
8.7
CVSS
HIGH
CVE-2026-47181

PenguinMod-BackendApi is the backend api for penguinmod. Prior to version 1.0.0, a NoSQL injection vulnerability in the password reset endpoint allows any authenticated user to change the password of an account, leading to full account takeover. An attacker only needs a registered account and a valid password reset token for their own account. This issue has been patched in version 1.0.0.

pub. 2026-06-11
8.7
CVSS
HIGH
CVE-2026-30941

Parse Server is an open source backend that can be deployed to any infrastructure that can run Node.js. Prior to 8.6.14 and 9.5.2-alpha.1, NoSQL injection vulnerability allows an unauthenticated attacker to inject MongoDB query operators via the token field in the password reset and email verification resend endpoints. The token value is passed to database queries without type validation and can be used to extract password reset and email verification tokens. Any Parse Server deployment using MongoDB with email verification or password reset enabled is affected. When emailVerifyTokenReuseIfValid is configured, the email verification token can be fully extracted and used to verify a user's email address without inbox access. This vulnerability is fixed in 8.6.14 and 9.5.2-alpha.1.

pub. 2026-03-10
Pokazano 20 z 82 podatności
Informacje
ID: CWE-943
Typ: Class
Podatności: 82
MITRE CWE ↗
← Słownik CWE