Aller au contenu
Développeur Full Stack
, ,

Injection SQL via le paramètre de tri des applications réactives générées par JHipster

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

JHipster générait une injection SQL dans le paramètre de tri des applications réactives utilisant Spring WebFlux, Spring Data R2DBC et une base SQL. Un utilisateur authentifié pouvait lire, modifier ou supprimer des données, voire supprimer des tables; les applications JPA non réactives et les backends NoSQL ne sont pas concernés par cette cause.

JavaPostgreSQL
IdentifiantCVE-2026-107375
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif9.4.0

Source : GHSA-r223-96jv-q533 — JHipster SQL Injection

Analyse technique

La valeur de tri contrôlée par l'utilisateur était insérée sans validation dans la clause SQL ORDER BY; le protocole simple R2DBC permettait l'exécution d'instructions supplémentaires. Correctif dans generator-jhipster 9.4.0.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-08 à 17:40:37Z; la fiche NVD a été mise à jour le même jour, mais cette modification seule n'est pas traitée comme l'événement. L'avis lie explicitement cette vulnérabilité à CVE-2026-107375.
ImpactUn utilisateur authentifié pouvait lire des données sensibles, modifier ou supprimer des données et supprimer des tables.
Versions affectéesgenerator-jhipster >= 7.0.0 et < 9.4.0; applications générées réactives WebFlux + R2DBC avec base SQL
Version corrigée9.4.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-10-08T17:40:37Z
Mise à jour2026-10-08T21:03:01.043Z

Détection / vérification

Vérifier si les applications générées utilisent Spring WebFlux, Spring Data R2DBC et une base SQL, puis examiner les endpoints de liste paginée d’entités et leur paramètre de tri.

Action recommandée

Mettre à niveau generator-jhipster vers 9.4.0 et régénérer ou corriger les applications réactives concernées.

Sources

Priorisation DFS : P3 · 2 source(s).

Article précédent :
Article suivant :