Vulnerabilidad en la función findOne en TypeORM (CVE-2022-33171)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
04/07/2022
Última modificación:
03/08/2024
Descripción
** EN DISPUTA ** La función findOne en TypeORM versiones anteriores a 0.3.0, puede recibir una cadena o un objeto FindOneOptions. Cuando la entrada a la función es un objeto JSON analizado controlado por el usuario, el suministro de un FindOneOptions diseñado en lugar de una cadena de identificación conlleva a una inyección SQL. NOTA: la posición del proveedor es que la aplicación del usuario es responsable de la comprobación de la entrada
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:typeorm:typeorm:*:*:*:*:*:node.js:*:* | 0.3.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



