CRITICAL🇬🇧 English

CVE-2019-10752

SQL Injection w Sequelize przez funkcję pomocniczą sequelize.json()

CVSS 9.8v3.1pub. 2019-10-17upd. 2024-11-21

Biblioteka Sequelize we wszystkich wersjach przed 4.44.3 i 5.15.1 jest podatna na SQL Injection z powodu nieprawidłowego escapowania wartości w funkcji pomocniczej sequelize.json(). Luka umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych zapytań SQL na bazie danych.

Pokaż oryginał (EN)

Sequelize, all versions prior to version 4.44.3 and 5.15.1, is vulnerable to SQL Injection due to sequelize.json() helper function not escaping values properly when formatting sub paths for JSON queries for MySQL, MariaDB and SQLite.

🤖 Analiza AI
Jak działa

Funkcja pomocnicza sequelize.json() nieprawidłowo przetwarza i escapuje wartości podczas formatowania ścieżek podrzędnych (sub paths) w zapytaniach JSON dla baz danych MySQL, MariaDB i SQLite. Atakujący może przekazać odpowiednio spreparowane dane wejściowe, które nie zostaną właściwie oczyszczone, a następnie trafią bezpośrednio do generowanego zapytania SQL. W rezultacie możliwe jest wstrzyknięcie dowolnego kodu SQL i manipulowanie logiką zapytań do bazy danych.

Skutki

Atakujący może odczytywać, modyfikować lub usuwać dane przechowywane w bazie danych, a w skrajnych przypadkach uzyskać pełną kontrolę nad jej zawartością. Podatność może prowadzić do naruszenia poufności, integralności oraz dostępności danych aplikacji.

Mitygacja

Należy zaktualizować bibliotekę Sequelize do wersji 4.44.3 lub nowszej (dla gałęzi 4.x) albo do wersji 5.15.1 lub nowszej (dla gałęzi 5.x). Poprawka została wprowadzona w commicie 9bd0bc111b6f502223edf7e902680f7cc2ed541e dostępnym w repozytorium GitHub projektu.

Kogo dotyczy

Sequelize (Sequelizejs) we wszystkich wersjach przed 4.44.3 oraz we wszystkich wersjach przed 5.15.1, w konfiguracji korzystającej z baz danych MySQL, MariaDB lub SQLite.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sequelizejs Sequelize

    APP
    Sequelizejs
    4.0.0 – 4.44.3 (bez)5.0.0 – 5.15.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-25813CRITICAL10.0PL ✓ten sam produkt

SQL Injection w Sequelize ORM przez mechanizm replacements

CVE-2023-22579CRITICAL9.9PL ✓ten sam produkt

Sequelize.js — injection przez nieprawidłowe filtrowanie parametrów

CVE-2023-22578CRITICAL10.0PL ✓ten sam produkt

SQL Injection w bibliotece Sequelize (brak filtrowania atrybutów)

CVE-2019-10748CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Sequelize przez nieprawidłowe eskejpowanie kluczy JSON path

CVE-2019-10749CRITICAL9.8PL ✓ten sam produkt

SQL Injection w bibliotece Sequelize — brak sanityzacji kluczy JSON path (PostgreSQL)