Sequelize, all versions prior to version 4.44.3 and 5.15.1, is vulnerable to SQL Injection due to sequelize.json() helper function not escaping values properly when formatting sub paths for JSON queries for MySQL, MariaDB and SQLite.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSequelizejs Sequelize
APPSequelizejs4.0.0 – 4.44.3 (excl.)5.0.0 – 5.15.1 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
SQLi
CWE
References
Related vulnerabilities
CVE-2023-25813CRITICAL10.0PL ✓same product
SQL Injection w Sequelize ORM przez mechanizm replacements
CVE-2023-22579CRITICAL9.9PL ✓same product
Sequelize.js — injection przez nieprawidłowe filtrowanie parametrów
CVE-2023-22578CRITICAL10.0PL ✓same product
SQL Injection w bibliotece Sequelize (brak filtrowania atrybutów)
CVE-2019-10748CRITICAL9.8PL ✓same product
SQL Injection w Sequelize przez nieprawidłowe eskejpowanie kluczy JSON path
CVE-2019-10749CRITICAL9.8PL ✓same product
SQL Injection w bibliotece Sequelize — brak sanityzacji kluczy JSON path (PostgreSQL)