Biblioteka Feathers-Sequelize nieprawidłowo filtruje parametry wejściowe, co może prowadzić do ataku SQL injection. Podatność otrzymała maksymalną ocenę CVSS 10.0, co oznacza krytyczne zagrożenie dla każdej aplikacji korzystającej z tej biblioteki.
▸ Pokaż oryginał (EN)
Due to improper parameter filtering in the Feathers js library, which may ultimately lead to SQL injection
Niewystarczające filtrowanie parametrów przekazywanych do biblioteki Feathers-Sequelize pozwala atakującemu na wstrzyknięcie złośliwego kodu SQL do zapytań wykonywanych przez aplikację. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień, a jego zakres oddziaływania wykracza poza bezpośrednio atakowany komponent (Scope: Changed).
Atakujący może uzyskać nieautoryzowany dostęp do danych w bazie, modyfikować lub usuwać dane, a w określonych konfiguracjach bazy danych może doprowadzić do przejęcia kontroli nad systemem. Pełen wpływ obejmuje naruszenie poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://csirt.divd.nl/CVE-2022-29822/ oraz https://csirt.divd.nl/DIVD-2022-00020). Dodatkowo zaleca się weryfikację i wzmocnienie walidacji danych wejściowych po stronie aplikacji.
Aplikacje wykorzystujące bibliotekę Feathersjs Feathers-Sequelize — dokładne wersje wskazane w referencjach producenta (https://csirt.divd.nl/DIVD-2022-00020)
Podatność zgłoszona i udokumentowana przez DIVD CSIRT w ramach sprawy DIVD-2022-00020. Opublikowana 2022-10-26.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HFeathersjs Feathers Sequelize
APPFeathersjs6.0.0 – 6.3.4 (bez)
Powiązane podatności
SQL injection w Feathers.js poprzez brak walidacji danych wejściowych
RCE w Feathers-Sequelize przez niebezpieczną rekurencję w cleanQuery
Feathers.js: pominięcie uwierzytelnienia OAuth umożliwia przejęcie konta
Feathers.js – wstrzyknięcie operatorów MongoDB przez Socket.IO (NoSQL Injection)
Feathersjs is a framework for creating web APIs and real-time applications with TypeScript or JavaScript. Vers...