CVE-2023-25813
sequelize में replacements के माध्यम से SQL Injection
- प्रकाशित
- 22 फ़र॰ 2023
- अद्यतन
- 10 मार्च 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 71.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Sequelize एक Node.js ORM उपकरण है। 6.19.1 से पहले के संस्करणों में, replacements से संबंधित एक SQL इंजेक्शन एक्सप्लॉइट मौजूद है। जो पैरामीटर replacements के माध्यम से पास किए जाते हैं, उन्हें सही ढंग से escape नहीं किया जाता, जो उपयोग में आने वाली विशिष्ट क्वेरीज़ पर निर्भर करते हुए मनमाना SQL इंजेक्शन का कारण बन सकता है। यह समस्या Sequelize 6.19.1 में हल कर दी गई है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। जो उपयोगकर्ता अपग्रेड नहीं कर सकते, उन्हें एक ही क्वेरी में `replacements` और `where` विकल्प का उपयोग नहीं करना चाहिए।
स्रोत
5# CVE-2023-25813 का प्रूफ-ऑफ-कॉन्सेप्ट और तकनीकी विश्लेषण Sequelize ORM के 6.19.1 से पहले के संस्करणों में SQL इंजेक्शन भेद्यता, जिसमें शोषण विवरण और पैच जानकारी शामिल है।
Sequelize Sql Injection भेद्यता कार्यान्वयन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।