Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.0 Node.js & npm GHSA-r223-96jv-q533 CVE-2026-107375

CVE-2026-107375 — JHipster gegenereerde reactive apps: SQL-injectie via sort-parameter

In door generator-jhipster gegenereerde reactive applicaties (Spring WebFlux + Spring Data R2DBC + SQL) worden door de gebruiker geleverde sort-parameters zonder validatie in de SQL ORDER BY opgenomen, wat SQL-injectie mogelijk maakt. Het probleem geldt voor generator-jhipster geïntroduceerd in 7.0.0 en is opgelost in 9.4.0. (Bronnen: OSV, NVD) [4123, 31849]

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

De JHipster-generator (generator-jhipster) kan code genereren voor reactive applicaties waarbij het sort-parameter van de gebruiker rechtstreeks en zonder aanhaling of validatie in de SQL ORDER BY terechtkomt. In combinatie met het R2DBC simple query-protocol, dat statement-separators zoals puntkomma's accepteert, kan dit leiden tot SQL-injectie. Hieronder volgen impact en aanbevelingen. [4123, 31849]

Wat er is gebeurd

Generator-jhipster genereerde code voor reactive repositories waarbij de door de gebruiker opgegeven sort-parameter via een template-helper (createOrderByFields) direct in de SQL ORDER BY wordt gerenderd zonder validatie of aanhaling. Omdat het R2DBC simple query-protocol meerdere statements met puntkomma's toestaat, kan een kwaadwillende geauthenticeerde gebruiker hiermee gegevens lezen, wijzigen of verwijderen, of tabellen verwijderen. Niet-reactieve JPA-applicaties en NoSQL-backends zijn niet getroffen door deze oorzaak. [4123, 31849]

Technische oorzaak

De generator-template voor reactive repositories (pad dat Spring WebFlux en Spring Data R2DBC met een SQL-database gebruikt) plaatst sort-eigenschappen zonder validatie of aanhaling in de ORDER BY-clausule. Het R2DBC-protocol accepteert statement-separators (puntkomma), waardoor extra SQL-statements geïnjecteerd kunnen worden. Deze combinatie vormt de onderliggende oorzaak. [4123, 31849]

Wie is getroffen

Projecten die met generator-jhipster zijn gegenereerd en die reactive applicaties gebruiken met Spring WebFlux, Spring Data R2DBC en een SQL-database zijn kwetsbaar. Niet-reactieve JPA-applicaties en NoSQL-backends vallen buiten deze kwetsbaarheid. Het betrokken pakket is generator-jhipster. [4123, 31849]

Getroffene versies

De kwetsbaarheid is aanwezig in generator-jhipster geïntroduceerd in 7.0.0 en is opgelost in 9.4.0. [4123, 31849]

Oplossingen en mitigatie

Er is een leverancierfix beschikbaar. Het probleem is opgelost in generator-jhipster 9.4.0. Voer, indien mogelijk, de vendor-update uit die de fix bevat. Als directe update niet mogelijk is, beperk de impact door server-side validatie en een strikte whitelist van toegestane sort-eigenschappen in te voeren en statement-separators (puntkomma's) uit sort-input te verwijderen of te weigeren voordat die in gegenereerde queries terechtkomen. [4123, 31849]

Aanbevolen actie

Werk generator-jhipster zo snel mogelijk bij naar 9.4.0. Controleer gegenereerde reactive endpoints voor WebFlux + R2DBC + SQL en zorg dat sort-parameters gevalideerd zijn en geen statement-separators of geïnjecteerde SQL kunnen bevatten. Overweeg, bij hoog risico, tijdelijke beperking of uitschakeling van pagineringsendpoints totdat de update of mitigaties zijn toegepast. [4123, 31849]

PatchBriefing-score

5.0 / 10 · Gemiddeld

Officiële CVSS: 8.8

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Waarom deze score

De CVSS v3.1 basiscore is 8.8 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Dat betekent netwerk-aanval met lage complexiteit, maar met minimaal vereiste privileges (PR:L). Vertrouwelijkheid, integriteit en beschikbaarheid hebben hoge impact. De PatchWire-score is 5.0 (voornamelijk bepaald door de CVSS-basiscore en het feit dat geen gebruikersinteractie nodig is). [4123, 31849]

Getroffen versies

generator-jhipster ≥ 7.0.0 < 9.4.0
kwetsbaar
≥ 9.4.0
gepatcht

Gemelde oplossingen

Er is een leverancierfix beschikbaar. Het probleem is opgelost in generator-jhipster 9.4.0. Voer, indien mogelijk, de vendor-update uit die de fix bevat. Als directe update niet mogelijk is, beperk de impact door server-side validatie en een strikte whitelist van toegestane sort-eigenschappen in te voeren en statement-separators (puntkomma's) uit sort-input te verwijderen of te weigeren voordat die in gegenereerde queries terechtkomen. [4123, 31849]

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
CVE-2026-107375 — JHipster gegenereerde reactive apps: SQL-injectie via sort-parameter
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail