Aller au contenu
Développeur Full Stack
, ,

MariaDB Connector/Node.js : injection SQL dans l’expansion SET des objets

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Lorsque l’option non activée par défaut `permitSetMultiParamEntries` est utilisée, des clés contenant des accents graves pouvaient sortir de l’identifiant SQL cité et injecter du SQL. Le défaut est corrigé dans les versions 3.2.5, 3.3.4, 3.4.7 et 3.5.4 de `mariadb`.

MariaDBMySQLNode.js
IdentifiantCVE-2026-107384
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.2.5, 3.3.4, 3.4.7, 3.5.4

Source : GHSA-v6pj-gxxw-phfw — MariaDB Connector/Node.js

Analyse technique

Les chemins d’expansion construisaient manuellement les identifiants entre accents graves sans échapper les clés avec l’échappeur d’identifiants du connecteur.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08T19:42:23Z, dans la période demandée; l’événement retenu est la publication de l’avis de sécurité.
ImpactUn attaquant pouvant contrôler les clés peut altérer des colonnes et injecter des instructions SQL, avec les privilèges du compte de base de données.
Versions affectées>= 3.2.0, < 3.2.5; >= 3.3.0, < 3.3.4; >= 3.4.0, < 3.4.7; >= 3.5.0-rc.0, < 3.5.4
Version corrigée3.2.5, 3.3.4, 3.4.7, 3.5.4
ContournementDésactiver `permitSetMultiParamEntries` ou limiter les noms de clés à une liste autorisée jusqu’à la mise à niveau.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-10-08T19:42:23Z
Mise à jour2026-10-08T19:42:25Z

Détection / vérification

Vérifier si `permitSetMultiParamEntries` est activé et si des clés d’objet influencées par un utilisateur sont transmises à une clause `SET`.

Action recommandée

Mettre à niveau vers la version corrigée de la branche utilisée; à défaut, désactiver l’option ou valider les clés.

Sources

Priorisation DFS : P3 · 2 source(s).

Article précédent :
Article suivant :