sequelize before version 3.35.1 allows attackers to perform a SQL Injection due to the JSON path keys not being properly sanitized in the Postgres dialect.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSequelizejs Sequelize
APPSequelizejs< 3.35.1
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
SQLi
CWE
Related vulnerabilities
CVE-2023-25813CRITICAL10.0PL ✓same product
SQL Injection w Sequelize ORM przez mechanizm replacements
CVE-2023-22579CRITICAL9.9PL ✓same product
Sequelize.js — injection przez nieprawidłowe filtrowanie parametrów
CVE-2023-22578CRITICAL10.0PL ✓same product
SQL Injection w bibliotece Sequelize (brak filtrowania atrybutów)
CVE-2019-10748CRITICAL9.8PL ✓same product
SQL Injection w Sequelize przez nieprawidłowe eskejpowanie kluczy JSON path
CVE-2019-10752CRITICAL9.8PL ✓same product
SQL Injection w Sequelize przez funkcję pomocniczą sequelize.json()