CRITICAL🇬🇧 English

CVE-2022-2422

SQL injection w Feathers.js poprzez brak walidacji danych wejściowych

CVSS 10.0v3.1pub. 2022-10-26upd. 2024-11-21

Podatność w bibliotece Feathers.js umożliwia przeprowadzenie ataku SQL injection na bazę danych back-endu, gdy używany jest pakiet feathers-sequelize. Ocena CVSS 10.0 oznacza maksymalne ryzyko — atakujący bez uwierzytelnienia może w pełni skompromitować system.

Pokaż oryginał (EN)

Due to improper input validation in the Feathers js library, it is possible to perform a SQL injection attack on the back-end database, in case the feathers-sequelize package is used.

🤖 Analiza AI
Jak działa

Biblioteka Feathers.js nie przeprowadza prawidłowej walidacji danych wejściowych dostarczanych przez użytkownika. Gdy aplikacja korzysta z pakietu feathers-sequelize jako warstwy dostępu do bazy danych, nieoczyszczone dane trafiają bezpośrednio do zapytań SQL. Atakujący może wstrzyknąć złośliwy kod SQL, który zostanie wykonany przez silnik bazy danych po stronie serwera.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować lub usuwać zawartość bazy danych, a w określonych konfiguracjach przejąć pełną kontrolę nad systemem back-endowym. Wektor CVSS wskazuje na pełne naruszenie poufności, integralności i dostępności zasobów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://csirt.divd.nl/CVE-2022-2422 oraz https://csirt.divd.nl/DIVD-2022-00020). Dodatkowo zaleca się weryfikację i wzmocnienie walidacji danych wejściowych po stronie aplikacji oraz stosowanie parametryzowanych zapytań SQL.

Kogo dotyczy

Aplikacje wykorzystujące bibliotekę Feathers.js w połączeniu z pakietem feathers-sequelize; konkretne wersje wskazane w referencjach producenta (csirt.divd.nl/DIVD-2022-00020)

Uwagi

Podatność została zgłoszona i opublikowana przez DIVD CSIRT (Dutch Institute for Vulnerability Disclosure) w ramach projektu DIVD-2022-00020.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Feathersjs Feathers Sequelize

    APP
    Feathersjs
    6.0.0 – 6.3.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-29822CRITICAL10.0PL ✓ten sam produkt

SQL Injection w bibliotece Feathers-Sequelize przez nieprawidłowe filtrowanie parametrów

CVE-2022-29823CRITICAL10.0PL ✓ten sam produkt

RCE w Feathers-Sequelize przez niebezpieczną rekurencję w cleanQuery

CVE-2026-29792CRITICAL9.3PL ✓ten sam vendor

Feathers.js: pominięcie uwierzytelnienia OAuth umożliwia przejęcie konta

CVE-2026-29793CRITICAL9.3PL ✓ten sam vendor

Feathers.js – wstrzyknięcie operatorów MongoDB przez Socket.IO (NoSQL Injection)

CVE-2026-27191HIGH7.4ten sam vendor

Feathersjs is a framework for creating web APIs and real-time applications with TypeScript or JavaScript. Vers...