Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en actualizaciones masivas en campos char/text en Tortoise ORM (CVE-2020-11010)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
20/04/2020
Última modificación:
28/04/2020

Descripción

En Tortoise ORM versiones anteriores a la versión 0.15.23 y 0.16.6, varias formas de inyección SQL han sido encontradas para MySQL y cuando se filtra o realizan actualizaciones masivas en campos char/text. SQLite y PostgreSQL solo están afectados cuando se filtra con los filtros contains, starts_with, o ends_with (y sus homólogos que no distinguen entre mayúsculas y minúsculas).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tortoise_orm_project:tortoise_orm:*:*:*:*:*:*:*:* 0.15.23 (excluyendo)
cpe:2.3:a:tortoise_orm_project:tortoise_orm:*:*:*:*:*:*:*:* 0.16.0 (incluyendo) 0.16.6 (excluyendo)