CVE-2023-25813
SQL-Injection über replacements in Sequelize
- Veröffentlicht
- 22.02.2023
- Aktualisiert
- 10.03.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 71,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Sequelize ist ein ORM-Tool für Node.js. In Versionen vor 6.19.1 existiert eine SQL-Injection-Sicherheitslücke im Zusammenhang mit replacements. Parameter, die über replacements übergeben werden, werden nicht ordnungsgemäß escaped, was je nach den spezifischen verwendeten Abfragen zu beliebiger SQL-Injection führen kann. Das Problem wurde in Sequelize 6.19.1 behoben. Benutzern wird empfohlen, ein Upgrade durchzuführen. Benutzer, die kein Upgrade durchführen können, sollten die Optionen `replacements` und `where` nicht in derselben Abfrage verwenden.
Quellen
5Proof-of-concept und technische Analyse von CVE-2023-25813, einer SQL-Injection-Schwachstelle in Sequelize-ORM-Versionen vor 6.19.1, einschließlich Ausnutzungsdetails und Patch-Informationen.
Implementierung der Sequelize Sql Injection-Schwachstelle
CVE-2023-25813 Schwachstellen-Reproduktion - SQL Injection in Sequelize
Proof-of-Concept-Exploit für CVE-2023-25813, der die Sicherheitslücke und ihre Auswirkungen für Sicherheitstests und Sensibilisierung demonstriert.
Proof-of-Concept-Exploit für CVE-2023-25813, der die Sicherheitslücke und deren Ausnutzung im Kontext einer Webanwendung demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.