CVE-2026-44680
MikroORM: रनटाइम-नियंत्रित पहचानकर्ताओं और JSON-path कुंजियों के माध्यम से SQL injection
- प्रकाशित
- 26 मई 2026
- अद्यतन
- 26 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 71.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MikroORM, Node.js के लिए एक TypeScript ORM है जो Data Mapper, Unit of Work और Identity Map पैटर्न पर आधारित है। @mikro-orm/knex 6.6.14 और @mikro-orm/sql 7.0.14 से पहले, MikroORM का identifier-quoting सहायक (Platform.quoteIdentifier तथा postgres/mssql ओवरराइड्स) और इसके JSON-path उत्सर्जक (Platform.getSearchJsonPropertyKey, quoteJsonKey) उन वर्णों को सही ढंग से escape नहीं करते थे जो उस SQL identifier या string-literal संदर्भ को सीमांकित करते हैं जिसमें वे उत्सर्जित होते हैं। जब एप्लिकेशन कोड हमलावर-प्रभावित स्ट्रिंग्स को सार्वजनिक ORM APIs में पास करता है जो किसी identifier या JSON-property फ़िल्टर की अपेक्षा करती हैं, तो हमलावर उद्धृत संदर्भ से बाहर निकलकर मनमाना SQL इंजेक्ट कर सकता है। यह भेद्यता @mikro-orm/knex 6.6.14 और @mikro-orm/sql 7.0.14 में ठीक की गई है।
स्रोत
2CVE-2026-44680 को प्रभावित करने वाले MikroORM ≤7.0.13 के लिए PoC टूल। JSON पाथ इंजेक्शन का शोषण करके UNION-आधारित हमलों के माध्यम से डेटाबेस सामग्री निकालता है। इसमें भेद्यता पहचान, स्वचालित डेटा निष्कर्षण, तालिका गणना और ब्लाइंड इंजेक्शन समर्थन शामिल है। Burp Suite के लिए प्रॉक्सी एकीकरण और WAF बायपास तकनीकें शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।