Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en crud-query-parser (CVE-2025-32020)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
08/04/2025
Última modificación:
08/04/2025

Descripción

La librería crud-query-parser analiza los parámetros de consulta de las solicitudes HTTP y los convierte en consultas de base de datos. Se ha producido una neutralización incorrecta del parámetro order/sort en el adaptador TypeORM, lo que permite la inyección de SQL. Esta vulnerabilidad afecta a quienes utilizan el adaptador TypeORM, tienen la ordenación habilitada y no han configurado un filtro de propiedades. Esta vulnerabilidad se ha corregido en la versión 0.1.0.