CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

CWE-89 là gì?

MITRE CWE

The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.

Xác minh để phân tích mục CWE này

Bước xác minh ngắn giúp bảo vệ nguồn dữ liệu chính thức và hạn chế việc gọi AI tự động.

Định nghĩa MITRE gốc (tiếng Anh)

MITRE CWE

The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.

Mô tả chi tiết

CyStack đang phân tích mục CWE này. Trang sẽ tự động cập nhật khi bản phân tích song ngữ hoàn tất.

Đặc điểm

CyStack đang phân tích mục CWE này. Trang sẽ tự động cập nhật khi bản phân tích song ngữ hoàn tất.

Giai đoạn hình thành

  • Hiện thực hóa
  • Hiện thực hóa

Tác động thường gặp

CyStack đang phân tích mục CWE này. Trang sẽ tự động cập nhật khi bản phân tích song ngữ hoàn tất.
  • Tính bí mật, Tính toàn vẹn, Tính sẵn sàng

    Thực thi mã hoặc lệnh trái phép

  • Tính bí mật

    Đọc dữ liệu ứng dụng

  • Xác thực

    Chiếm đặc quyền hoặc mạo danh, Vượt qua cơ chế bảo vệ

  • Kiểm soát truy cập

    Vượt qua cơ chế bảo vệ

  • Tính toàn vẹn

    Thay đổi dữ liệu ứng dụng

Biện pháp giảm thiểu

CyStack đang phân tích mục CWE này. Trang sẽ tự động cập nhật khi bản phân tích song ngữ hoàn tất.
  • Kiến trúc và thiết kế · Thư viện hoặc framework
  • Kiến trúc và thiết kế · Tham số hóa
  • Kiến trúc và thiết kế, Vận hành · Gia cố môi trường
  • Kiến trúc và thiết kế
  • Hiện thực hóa · Mã hóa ký tự đầu ra
  • Hiện thực hóa · Kiểm tra dữ liệu đầu vào
  • Kiến trúc và thiết kế · Áp đặt quy tắc bằng chuyển đổi
  • Hiện thực hóa
  • Vận hành · Tường lửaHiệu quả: Khá
  • Vận hành, Hiện thực hóa · Gia cố môi trường

Phương pháp phát hiện

CyStack đang phân tích mục CWE này. Trang sẽ tự động cập nhật khi bản phân tích song ngữ hoàn tất.
  • Phân tích tĩnh tự động
  • Phân tích động tự độngHiệu quả: Khá
  • Phân tích thủ công
  • Phân tích tĩnh tệp nhị phân hoặc bytecode tự độngHiệu quả: Cao
  • Phân tích động với diễn giải kết quả tự độngHiệu quả: Cao
  • Phân tích động với diễn giải kết quả thủ côngHiệu quả: SOAR một phần
  • Phân tích tĩnh mã nguồn thủ côngHiệu quả: Cao
  • Phân tích tĩnh mã nguồn tự độngHiệu quả: Cao
  • Rà soát kiến trúc hoặc thiết kếHiệu quả: Cao

Lỗ hổng điển hình

CyStack đang phân tích mục CWE này. Trang sẽ tự động cập nhật khi bản phân tích song ngữ hoàn tất.

Nguồn và tài liệu tham khảo

Tham chiếu

CWE™ Program, operated by The MITRE Corporation. Copyright © 2006–2026, The MITRE Corporation. The MITRE Corporation hereby grants you a non-exclusive, royalty-free license to use CWE for research, development, and commercial purposes. CWE Terms of Use.

Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan
CyStack VulnScan dashboard