Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el escape de las entradas de desplazamiento y longitud para la generación de una cláusula LIMIT en Doctrine DBAL (CVE-2021-43608)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
09/12/2021
Última modificación:
15/12/2021

Descripción

Doctrine DBAL versiones 3.x anteriores a 3.1.4, permite una inyección de SQL. Es probable que el escape de las entradas de desplazamiento y longitud para la generación de una cláusula LIMIT no sea convertida en un número entero, permitiendo que se produzca una inyección SQL si los desarrolladores de aplicaciones pasan entradas de usuario sin escape al DBAL QueryBuilder o a cualquier otra API que use en última instancia la API AbstractPlatform::modifyLimitQuery

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:doctrine-project:database_abstraction_layer:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.1.4 (excluyendo)