Aller au contenu
Développeur Full Stack
, ,

MariaDB Connector/Node.js : injection SQL dans le protocole texte avec NO_BACKSLASH_ESCAPES

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Avec le mode SQL `NO_BACKSLASH_ESCAPES`, l’échappement des paramètres du protocole texte ne protégeait pas correctement les apostrophes, ouvrant la voie à une injection SQL. Le correctif est publié dans les versions 3.2.5, 3.3.4, 3.4.7 et 3.5.4 de `mariadb`.

MariaDBMySQLNode.js
IdentifiantCVE-2026-107385
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.2.5, 3.3.4, 3.4.7, 3.5.4

Source : GHSA-r3rv-jm3r-62q2 — MariaDB Connector/Node.js

Analyse technique

Le connecteur échappait les apostrophes avec une barre oblique inverse sans tenir compte de l’indicateur d’état de session; dans ce mode, le serveur traite cette barre comme un caractère ordinaire.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08T19:42:28Z, dans la période demandée; l’événement retenu est la publication de l’avis de sécurité.
ImpactUn utilisateur capable d’influencer une valeur de paramètre peut exécuter du SQL avec les privilèges du compte de base de données.
Versions affectées< 3.2.5; >= 3.3.0, < 3.3.4; >= 3.4.0, < 3.4.7; >= 3.5.0-rc.0, < 3.5.4
Version corrigée3.2.5, 3.3.4, 3.4.7, 3.5.4
ContournementUtiliser `execute()` ou `batch()`, qui emploient des protocoles binaires, ou ne pas activer `NO_BACKSLASH_ESCAPES` jusqu’à la mise à niveau.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-10-08T19:42:28Z
Mise à jour2026-10-08T19:42:30Z

Détection / vérification

Vérifier si le mode de session `NO_BACKSLASH_ESCAPES` est activé et si l’application utilise le protocole texte avec des valeurs contrôlables.

Action recommandée

Mettre à niveau vers une version corrigée et éviter ce mode SQL tant que le correctif n’est pas appliqué.

Sources

Priorisation DFS : P3 · 2 source(s).

Article précédent :
Article suivant :