CRITICAL🇬🇧 English

CVE-2022-29822

SQL Injection w bibliotece Feathers-Sequelize przez nieprawidłowe filtrowanie parametrów

CVSS 10.0v3.1pub. 2022-10-26upd. 2024-11-21

Biblioteka Feathers-Sequelize nieprawidłowo filtruje parametry wejściowe, co może prowadzić do ataku SQL injection. Podatność otrzymała maksymalną ocenę CVSS 10.0, co oznacza krytyczne zagrożenie dla każdej aplikacji korzystającej z tej biblioteki.

Pokaż oryginał (EN)

Due to improper parameter filtering in the Feathers js library, which may ultimately lead to SQL injection

🤖 Analiza AI
Jak działa

Niewystarczające filtrowanie parametrów przekazywanych do biblioteki Feathers-Sequelize pozwala atakującemu na wstrzyknięcie złośliwego kodu SQL do zapytań wykonywanych przez aplikację. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień, a jego zakres oddziaływania wykracza poza bezpośrednio atakowany komponent (Scope: Changed).

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych w bazie, modyfikować lub usuwać dane, a w określonych konfiguracjach bazy danych może doprowadzić do przejęcia kontroli nad systemem. Pełen wpływ obejmuje naruszenie poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://csirt.divd.nl/CVE-2022-29822/ oraz https://csirt.divd.nl/DIVD-2022-00020). Dodatkowo zaleca się weryfikację i wzmocnienie walidacji danych wejściowych po stronie aplikacji.

Kogo dotyczy

Aplikacje wykorzystujące bibliotekę Feathersjs Feathers-Sequelize — dokładne wersje wskazane w referencjach producenta (https://csirt.divd.nl/DIVD-2022-00020)

Uwagi

Podatność zgłoszona i udokumentowana przez DIVD CSIRT w ramach sprawy DIVD-2022-00020. Opublikowana 2022-10-26.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Feathersjs Feathers Sequelize

    APP
    Feathersjs
    6.0.0 – 6.3.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-2422CRITICAL10.0PL ✓ten sam produkt

SQL injection w Feathers.js poprzez brak walidacji danych wejściowych

CVE-2022-29823CRITICAL10.0PL ✓ten sam produkt

RCE w Feathers-Sequelize przez niebezpieczną rekurencję w cleanQuery

CVE-2026-29792CRITICAL9.3PL ✓ten sam vendor

Feathers.js: pominięcie uwierzytelnienia OAuth umożliwia przejęcie konta

CVE-2026-29793CRITICAL9.3PL ✓ten sam vendor

Feathers.js – wstrzyknięcie operatorów MongoDB przez Socket.IO (NoSQL Injection)

CVE-2026-27191HIGH7.4ten sam vendor

Feathersjs is a framework for creating web APIs and real-time applications with TypeScript or JavaScript. Vers...