CVE-2022-33171
TypeORM 0.3.0 से पहले के संस्करणों में findOne फ़ंक्शन TypeORM 0.3.0 से पहले के संस्करणों में findOne फ़ंक्शन को या तो एक स्ट्रिंग या FindOneOptions ऑब्जेक्ट प्रदान किया जा सकता है। जब फ़ंक्शन का इनपुट उपयोगकर्ता-नियंत्रित...
- प्रकाशित
- 4 जुल॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# TypeORM 0.3.0 से पहले के संस्करणों में findOne फ़ंक्शन TypeORM 0.3.0 से पहले के संस्करणों में findOne फ़ंक्शन को या तो एक स्ट्रिंग या FindOneOptions ऑब्जेक्ट प्रदान किया जा सकता है। जब फ़ंक्शन का इनपुट उपयोगकर्ता-नियंत्रित पार्स किया गया JSON ऑब्जेक्ट होता है, तो id स्ट्रिंग के बजाय एक क्राफ्टेड FindOneOptions प्रदान करने से SQL इंजेक्शन होता है। ध्यान दें: विक्रेता का रुख यह है कि उपयोगकर्ता का एप्लिकेशन इनपुट सत्यापन के लिए जिम्मेदार है।
स्रोत
1- CVE-2022-33171जानकारीपूर्ण
CVE-2022-33171: TypeORM SQL इंजेक्शन भेद्यता
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।