CRITICAL🇬🇧 English

CVE-2022-29823

RCE w Feathers-Sequelize przez niebezpieczną rekurencję w cleanQuery

CVSS 10.0v3.1pub. 2022-10-26upd. 2024-11-21

Biblioteka Feathers-Sequelize zawiera podatność w metodzie cleanQuery, która przy użyciu niebezpiecznej logiki rekurencyjnej umożliwia zdalne wykonanie kodu (RCE). Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla każdej aplikacji opartej na tym komponencie.

Pokaż oryginał (EN)

Feather-Sequalize cleanQuery method uses insecure recursive logic to filter unsupported keys from the query object. This results in a Remote Code Execution (RCE) with privileges of application.

🤖 Analiza AI
Jak działa

Metoda cleanQuery odpowiedzialna za filtrowanie nieobsługiwanych kluczy z obiektu zapytania implementuje rekurencyjne przetwarzanie danych wejściowych w sposób niebezpieczny. Atakujący może dostarczyć specjalnie spreparowany obiekt zapytania, który wykorzystuje tę wadę do wykonania dowolnego kodu po stronie serwera. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień, a jego skutki wykraczają poza zakres bezpośredniej aplikacji (Scope: Changed).

Skutki

Atakujący może zdalnie wykonać dowolny kod z uprawnieniami procesu aplikacji, co potencjalnie prowadzi do pełnego przejęcia serwera, wycieku danych, modyfikacji zasobów oraz dalszego ruchu bocznego (lateral movement) w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://csirt.divd.nl/DIVD-2022-00020). Zaleca się niezwłoczną aktualizację biblioteki Feathers-Sequelize do wersji wolnej od podatności oraz weryfikację, czy aplikacja nie przyjmuje niefiltrowanych danych wejściowych użytkownika przekazywanych do metody cleanQuery.

Kogo dotyczy

Produkt Feathers-Sequelize (feathersjs/feathers-sequelize) — konkretne podatne wersje wskazane w referencjach producenta (DIVD-2022-00020).

Uwagi

Podatność została zgłoszona i opublikowana przez DIVD CSIRT w ramach sprawy DIVD-2022-00020. CWE-1321 (Prototype Pollution) wskazuje na technikę zanieczyszczenia prototypu jako mechanizm leżący u podstaw podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Feathersjs Feathers Sequelize

    APP
    Feathersjs
    6.0.0 – 6.3.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-2422CRITICAL10.0PL ✓ten sam produkt

SQL injection w Feathers.js poprzez brak walidacji danych wejściowych

CVE-2022-29822CRITICAL10.0PL ✓ten sam produkt

SQL Injection w bibliotece Feathers-Sequelize przez nieprawidłowe filtrowanie parametrów

CVE-2026-29792CRITICAL9.3PL ✓ten sam vendor

Feathers.js: pominięcie uwierzytelnienia OAuth umożliwia przejęcie konta

CVE-2026-29793CRITICAL9.3PL ✓ten sam vendor

Feathers.js – wstrzyknięcie operatorów MongoDB przez Socket.IO (NoSQL Injection)

CVE-2026-27191HIGH7.4ten sam vendor

Feathersjs is a framework for creating web APIs and real-time applications with TypeScript or JavaScript. Vers...