„`html
Zusammenfassung
In der Node.js-Bibliothek dresende node-sql-query in den Versionen 0.1.25 bis 0.1.28 wurde eine SQL-Injection-Anfälligkeit identifiziert. Die Sicherheitslücke betrifft den Request Parameter Handler in der Datei lib/Select.js, speziell die Funktionen SelectQuery.from und SelectQuery.build. Ein Angreifer kann durch Manipulation von Eingabeparametern SQL-Code injizieren und damit nicht autorisierten Datenbankzugriff erlangen.
Betroffene Systeme
Folgende Versionen der dresende node-sql-query-Bibliothek sind anfällig:
- Version 0.1.25
- Version 0.1.26
- Version 0.1.27
- Version 0.1.28
Betroffen sind alle Anwendungen und Services, die diese fehlerhaften Versionen in ihrer Dependency-Chain verwenden.
Technische Details
Die Anfälligkeit ermöglicht SQL-Injection durch unzureichende Validierung und Sanitizierung von Eingabeparametern im Request Parameter Handler. Die manipulierten Parameter werden direkt in SQL-Statements der SELECT-Queries eingebunden, ohne dass eine ordnungsgemäße Parameterisierung oder Escape-Mechanismen angewendet werden.
Der Angriff kann remote ausgeführt werden und erfordert keinerlei Authentifizierung. Ein Proof-of-Concept wurde bereits veröffentlicht, wodurch das Ausnutzungsrisiko erheblich erhöht ist.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Version 0.1.29 oder höher durchführen
- Patch anwenden: Commit-Hash 3414c42f6de89826fa1f5f36f6139d1e6552778e enthält die notwendigen Korrektionen
- Dependency-Check: Alle Abhängigkeiten prüfen, die node-sql-query nutzen
- Web Application Firewall: WAF-Regeln gegen SQL-Injection aktivieren
- Input-Validierung: Zusätzliche Validierungsmechanismen implementieren
Bewertung
CVSS-Score: 7.3 (High)
Diese Bewertung reflektiert das erhebliche Risiko durch die öffentlich verfügbaren Exploits und die einfache Ausnutzbarkeit der Sicherheitslücke. Eine unverzügliche Patch-Installation wird empfohlen.
„`