
CVE-2022-33171 : Vulnérabilité d'injection SQL TypeORM
ID CVE : CVE-2022-33171
Produit : TypeORM
Versions affectées : < 0.3.0
Type de vulnérabilité : Injection SQL
Date de divulgation : 28 juin 2022
Les fonctions findOne(id) et findOneOrFail(id) dans TypeORM avant la version 0.3.0 peuvent recevoir soit une chaîne de caractères, soit un objet . Lorsque l'entrée de cette fonction est un objet JSON analysé contrôlé par l'utilisateur, fournir un malveillant au lieu d'une chaîne d'identifiant conduit à une injection SQL.
FindOneOptionsFindOneOptionsLa vulnérabilité existe car :
findOne() accepte des types d'entrée flexibles (chaîne ou objet FindOneOptions)Les mainteneurs de TypeORM ont déclaré que la cause racine est une validation d'entrée insuffisante du côté de l'application, et non de la bibliothèque elle-même. Cependant, cette fonction est explicitement conçue pour accepter les entrées utilisateur, ce qui rend l'argument défendable selon lequel la bibliothèque devrait gérer cela en toute sécurité.
Mettez à jour vers TypeORM 0.3.0 ou version ultérieure, qui inclut les correctifs pour cette vulnérabilité.