Gemiddeld · 5.0 Node.js & npm GHSA-r223-96jv-q533 CVE-2026-107375
CVE-2026-107375 — JHipster gegenereerde reactive apps: SQL-injectie via sort-parameter
In door generator-jhipster gegenereerde reactive applicaties (Spring WebFlux + Spring Data R2DBC + SQL) worden door de gebruiker geleverde sort-parameters zonder validatie in de SQL ORDER BY opgenomen, wat SQL-injectie mogelijk maakt. Het probleem geldt voor generator-jhipster geïntroduceerd in 7.0.0 en is opgelost in 9.4.0. (Bronnen: OSV, NVD) [4123, 31849]
AI-samenvatting
De JHipster-generator (generator-jhipster) kan code genereren voor reactive applicaties waarbij het sort-parameter van de gebruiker rechtstreeks en zonder aanhaling of validatie in de SQL ORDER BY terechtkomt. In combinatie met het R2DBC simple query-protocol, dat statement-separators zoals puntkomma's accepteert, kan dit leiden tot SQL-injectie. Hieronder volgen impact en aanbevelingen. [4123, 31849]
Wat er is gebeurd
Generator-jhipster genereerde code voor reactive repositories waarbij de door de gebruiker opgegeven sort-parameter via een template-helper (createOrderByFields) direct in de SQL ORDER BY wordt gerenderd zonder validatie of aanhaling. Omdat het R2DBC simple query-protocol meerdere statements met puntkomma's toestaat, kan een kwaadwillende geauthenticeerde gebruiker hiermee gegevens lezen, wijzigen of verwijderen, of tabellen verwijderen. Niet-reactieve JPA-applicaties en NoSQL-backends zijn niet getroffen door deze oorzaak. [4123, 31849]
Technische oorzaak
De generator-template voor reactive repositories (pad dat Spring WebFlux en Spring Data R2DBC met een SQL-database gebruikt) plaatst sort-eigenschappen zonder validatie of aanhaling in de ORDER BY-clausule. Het R2DBC-protocol accepteert statement-separators (puntkomma), waardoor extra SQL-statements geïnjecteerd kunnen worden. Deze combinatie vormt de onderliggende oorzaak. [4123, 31849]
Wie is getroffen
Projecten die met generator-jhipster zijn gegenereerd en die reactive applicaties gebruiken met Spring WebFlux, Spring Data R2DBC en een SQL-database zijn kwetsbaar. Niet-reactieve JPA-applicaties en NoSQL-backends vallen buiten deze kwetsbaarheid. Het betrokken pakket is generator-jhipster. [4123, 31849]
Getroffene versies
De kwetsbaarheid is aanwezig in generator-jhipster geïntroduceerd in 7.0.0 en is opgelost in 9.4.0. [4123, 31849]
Oplossingen en mitigatie
Er is een leverancierfix beschikbaar. Het probleem is opgelost in generator-jhipster 9.4.0. Voer, indien mogelijk, de vendor-update uit die de fix bevat. Als directe update niet mogelijk is, beperk de impact door server-side validatie en een strikte whitelist van toegestane sort-eigenschappen in te voeren en statement-separators (puntkomma's) uit sort-input te verwijderen of te weigeren voordat die in gegenereerde queries terechtkomen. [4123, 31849]
Aanbevolen actie
Werk generator-jhipster zo snel mogelijk bij naar 9.4.0. Controleer gegenereerde reactive endpoints voor WebFlux + R2DBC + SQL en zorg dat sort-parameters gevalideerd zijn en geen statement-separators of geïnjecteerde SQL kunnen bevatten. Overweeg, bij hoog risico, tijdelijke beperking of uitschakeling van pagineringsendpoints totdat de update of mitigaties zijn toegepast. [4123, 31849]
PatchBriefing-score
5.0 / 10 · Gemiddeld
Officiële CVSS: 8.8
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Waarom deze score
De CVSS v3.1 basiscore is 8.8 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Dat betekent netwerk-aanval met lage complexiteit, maar met minimaal vereiste privileges (PR:L). Vertrouwelijkheid, integriteit en beschikbaarheid hebben hoge impact. De PatchWire-score is 5.0 (voornamelijk bepaald door de CVSS-basiscore en het feit dat geen gebruikersinteractie nodig is). [4123, 31849]
Getroffen versies
- generator-jhipster ≥ 7.0.0 < 9.4.0
- kwetsbaar
- ≥ 9.4.0
- gepatcht
Gemelde oplossingen
Er is een leverancierfix beschikbaar. Het probleem is opgelost in generator-jhipster 9.4.0. Voer, indien mogelijk, de vendor-update uit die de fix bevat. Als directe update niet mogelijk is, beperk de impact door server-side validatie en een strikte whitelist van toegestane sort-eigenschappen in te voeren en statement-separators (puntkomma's) uit sort-input te verwijderen of te weigeren voordat die in gegenereerde queries terechtkomen. [4123, 31849]
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail