CVE-2023-25813
sequelizeのreplacementsを介したSQLインジェクション
- 公開済み
- 2023/02/22
- 更新済み
- 2025/03/10
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
sequelizeのreplacementsを介したSQLインジェクション
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H低 · 今後 30 日間
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
Sequelize は Node.js の ORM ツールです。6.19.1 より前のバージョンでは、replacements に関連する SQL インジェクションの脆弱性が存在します。replacements を通じて渡されるパラメータは適切にエスケープされないため、使用中の特定のクエリによっては任意の SQL インジェクションが発生する可能性があります。この問題は Sequelize 6.19.1 で修正されました。ユーザーにはアップグレードを推奨します。アップグレードできないユーザーは、同じクエリ内で `replacements` と `where` オプションを使用しないでください。
CVE-2023-25813の概念実証と技術分析。Sequelize ORMの6.19.1より前のバージョンに存在するSQLインジェクションの脆弱性であり、悪用の詳細とパッチ情報を含みます。
Sequelize Sql Injection 脆弱性実装
CVE-2023-25813 脆弱性の再現 - Sequelize における SQLインジェクション
CVE-2023-25813 用の概念実証エクスプロイト。セキュリティテストと啓発を目的として、脆弱性とその影響を実証します。
CVE-2023-25813 の概念実証エクスプロイト。Webアプリケーションコンテキストにおける脆弱性とその悪用方法を示します。
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。