CRITICAL🇬🇧 English

CVE-2020-8158

Prototype Pollution w TypeORM umożliwiające SQLi i DoS

CVSS 9.8v3.1pub. 2020-09-18upd. 2024-11-21

Podatność typu prototype pollution w pakiecie TypeORM w wersjach poniżej 0.2.25 pozwala atakującym na modyfikację właściwości obiektów JavaScript. Może to prowadzić do ataków SQL injection lub odmowy usługi (DoS), co stanowi poważne zagrożenie dla aplikacji korzystających z tej biblioteki.

Pokaż oryginał (EN)

Prototype pollution vulnerability in the TypeORM package < 0.2.25 may allow attackers to add or modify Object properties leading to further denial of service or SQL injection attacks.

🤖 Analiza AI
Jak działa

Atakujący, bez żadnego uwierzytelnienia, może manipulować prototypem obiektu JavaScript poprzez specjalnie spreparowane dane wejściowe. Modyfikacja właściwości prototypu (`Object.prototype`) może wpłynąć na zachowanie wszystkich obiektów w aplikacji. W efekcie możliwe jest wstrzyknięcie złośliwych właściwości, które TypeORM następnie wykorzystuje podczas budowania zapytań SQL, co otwiera drogę do ataków SQL injection lub destabilizacji działania aplikacji prowadzącej do DoS.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych w bazie danych, zmodyfikować lub usunąć dane za pomocą SQL injection, a także doprowadzić do odmowy usługi (DoS) poprzez destabilizację działania aplikacji.

Mitygacja

Należy zaktualizować pakiet TypeORM do wersji 0.2.25 lub nowszej. W środowiskach, w których natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć akceptowanie niezaufanych danych wejściowych oraz wdrożyć walidację i sanityzację danych po stronie aplikacji.

Kogo dotyczy

Pakiet TypeORM w wersjach wcześniejszych niż 0.2.25

Uwagi

Szczegóły techniczne podatności zostały zgłoszone za pośrednictwem platformy HackerOne (raport nr 869574).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Typeorm

    APP
    Typeorm
    < 0.2.25
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLiDoS
CWE
Referencje

Powiązane podatności

CVE-2022-33171CRITICAL9.8PL ✓ten sam produkt

SQL Injection w funkcji findOne() biblioteki TypeORM