Podatność typu prototype pollution w pakiecie TypeORM w wersjach poniżej 0.2.25 pozwala atakującym na modyfikację właściwości obiektów JavaScript. Może to prowadzić do ataków SQL injection lub odmowy usługi (DoS), co stanowi poważne zagrożenie dla aplikacji korzystających z tej biblioteki.
▸ Pokaż oryginał (EN)
Prototype pollution vulnerability in the TypeORM package < 0.2.25 may allow attackers to add or modify Object properties leading to further denial of service or SQL injection attacks.
Atakujący, bez żadnego uwierzytelnienia, może manipulować prototypem obiektu JavaScript poprzez specjalnie spreparowane dane wejściowe. Modyfikacja właściwości prototypu (`Object.prototype`) może wpłynąć na zachowanie wszystkich obiektów w aplikacji. W efekcie możliwe jest wstrzyknięcie złośliwych właściwości, które TypeORM następnie wykorzystuje podczas budowania zapytań SQL, co otwiera drogę do ataków SQL injection lub destabilizacji działania aplikacji prowadzącej do DoS.
Atakujący może uzyskać nieautoryzowany dostęp do danych w bazie danych, zmodyfikować lub usunąć dane za pomocą SQL injection, a także doprowadzić do odmowy usługi (DoS) poprzez destabilizację działania aplikacji.
Należy zaktualizować pakiet TypeORM do wersji 0.2.25 lub nowszej. W środowiskach, w których natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć akceptowanie niezaufanych danych wejściowych oraz wdrożyć walidację i sanityzację danych po stronie aplikacji.
Pakiet TypeORM w wersjach wcześniejszych niż 0.2.25
Szczegóły techniczne podatności zostały zgłoszone za pośrednictwem platformy HackerOne (raport nr 869574).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTypeorm
APPTypeorm< 0.2.25