CVE-2026-30951
Sequelize v6 JSON कॉलम कास्ट प्रकार के माध्यम से SQL इंजेक्शन के प्रति असुरक्षित
- प्रकाशित
- 10 मार्च 2026
- अद्यतन
- 20 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 1 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 36.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Sequelize एक Node.js ORM टूल है। 6.37.8 से पहले, JSON/JSONB where क्लॉज़ प्रोसेसिंग में unescaped cast type के माध्यम से SQL injection मौजूद है। _traverseJSON() फ़ंक्शन JSON path keys को :: पर विभाजित करके एक cast type निकालता है, जिसे CAST(... AS <type>) SQL में सीधे interpolate किया जाता है। एक हमलावर जो JSON object keys को नियंत्रित करता है, मनमाना SQL inject कर सकता है और किसी भी table से डेटा exfiltrate कर सकता है। यह vulnerability 6.37.8 में ठीक कर दी गई है।
स्रोत
Proof-of-concept और vulnerable Node.js/Express/Sequelize ऐप जो CVE-2026-30951 को प्रदर्शित करता है, जो Sequelize v6 where clauses में एक JSON cast-type SQL injection है, जिसमें reproduction steps और mitigation guidance शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।