JHipster générait une injection SQL dans le paramètre de tri des applications réactives utilisant Spring WebFlux, Spring Data R2DBC et une base SQL. Un utilisateur authentifié pouvait lire, modifier ou supprimer des données, voire supprimer des tables; les applications JPA non réactives et les backends NoSQL ne sont pas concernés par cette cause.
Analyse technique
La valeur de tri contrôlée par l'utilisateur était insérée sans validation dans la clause SQL ORDER BY; le protocole simple R2DBC permettait l'exécution d'instructions supplémentaires. Correctif dans generator-jhipster 9.4.0.
Impact, versions et correctif
Détection / vérification
Vérifier si les applications générées utilisent Spring WebFlux, Spring Data R2DBC et une base SQL, puis examiner les endpoints de liste paginée d’entités et leur paramètre de tri.
Action recommandée
Mettre à niveau generator-jhipster vers 9.4.0 et régénérer ou corriger les applications réactives concernées.
Sources
Priorisation DFS : P3 · 2 source(s).