
CVE-2022-33171: Vulnerabilidade de Injeção SQL do TypeORM
ID do CVE: CVE-2022-33171
Produto: TypeORM
Versões Afetadas: < 0.3.0
Tipo de Vulnerabilidade: Injeção de SQL
Data de Divulgação: 28 de junho de 2022
As funções findOne(id) e findOneOrFail(id) no TypeORM anterior à versão 0.3.0 podem receber uma string ou um objeto FindOneOptions. Quando a entrada para esta função é um objeto JSON analisado controlado pelo usuário, fornecer um manipulado em vez de uma string de id leva à injeção de SQL.
FindOneOptionsA vulnerabilidade existe porque:
findOne() aceita tipos de entrada flexíveis (string ou objeto FindOneOptions)Os mantenedores do TypeORM afirmaram que a causa raiz é a validação inadequada de entrada no lado da aplicação, não na biblioteca em si. No entanto, esta função é explicitamente projetada para aceitar entrada do usuário, tornando defensável o argumento de que a biblioteca deveria lidar com isso com segurança.
Atualize para o TypeORM 0.3.0 ou posterior, que inclui correções para esta vulnerabilidade.