Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Chad Granum

#26147de 56,330
9.8CVSS total
Vulnerabilidades · 1
PT-2026-53847
9.8
2026-06-30
Cpan · Dbix::Quickorm · CVE-2026-13766
**Nome do Software Vulnerável e Versões Afetadas** DBIx::QuickORM versões anteriores a 0.000026 **Description** Existe um problema onde identificadores SQL são emitidos literalmente em consultas geradas sem a devida citação ou escape. Isso ocorre porque o construtor SQL padrão, uma subclasse de SQL::Abstract, não define o `quote char`. Consequentemente, identificadores fornecidos pelo chamador chegam à string SQL de forma bruta, enquanto apenas os valores são vinculados a placeholders. Um invasor pode explorar isso fornecendo entradas manipuladas para posições de identificadores, como valores de `order by`, chaves de coluna de cláusulas where, listas de campos e retorno, colunas de upsert e aliases de join. Isso pode levar à divulgação e adulteração não autorizada de dados, como fazer com que a ordem das linhas dependa de um sub-select sobre colunas não selecionadas originalmente. **Recommendations** Atualizar para a versão 0.000026.