漏洞预警 | sequelize-typescript原型链污染漏洞

admin 2023年11月29日14:40:38评论58 views字数 529阅读1分45秒阅读模式
0x00 漏洞编号
  • CVE-2023-6293

0x01 危险等级
  • 高危
0x02 漏洞概述

sequelize-typescript是一个在Node.js中使用Sequelize ORM的TypeScript库,可以简化数据库操作并提供类型安全。

漏洞预警 | sequelize-typescript原型链污染漏洞

0x03 漏洞详情

CVE-2023-6293
漏洞类型:原型链污染
影响:远程代码执行
简述:sequelize-typescript在2.1.6版本之前存在原型链污染漏洞,未授权的攻击者可以利用该漏洞进行参数污染,这可能导致远程代码执行等利用。

0x04 影响版本
  • sequelize-typescript < 2.1.6

0x05 POC

https://huntr.com/bounties/36a7ecbf-4d3d-462e-86a3-cda7b1ec64e2/
仅供安全研究与学习之用,若将工具做其他用途,由使用者承担全部法律及连带责任,作者及发布不承担任何法律及连带责任。

0x06 修复建议

目前官方已发布漏洞修复版本,建议用户升级到安全版本
https://github.com/sequelize/sequelize-typescript


原文始发于微信公众号(浅安安全):漏洞预警 | sequelize-typescript原型链污染漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年11月29日14:40:38
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   漏洞预警 | sequelize-typescript原型链污染漏洞http://cn-sec.com/archives/2250986.html

发表评论

匿名网友 填写信息