PT-2026-108109 · Jhipster · Jhipster
CVE-2026-107375
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
JHipster versões 7.0.0 até 9.3.x
Descrição
Aplicações reativas geradas com Spring WebFlux, Spring Data R2DBC e um banco de dados SQL estão suscetíveis a injeção de SQL. O problema ocorre porque o parâmetro de requisição
sort em endpoints de lista de entidades paginadas (ex: /api/<entity>) é passado diretamente para a função createOrderByFields() sem validação ou aspas. Isso permite que a entrada fornecida pelo usuário seja renderizada literalmente na cláusula SQL ORDER BY. Como o protocolo de consulta simples do R2DBC suporta instruções separadas por ponto e vírgula, um usuário autenticado pode executar comandos SQL arbitrários. Isso pode levar à leitura não autorizada de tabelas sensíveis (como hashes de senhas em jhi user), modificação ou exclusão de dados e a exclusão de tabelas do banco de dados. Aplicações JPA não reativas e backends NoSQL não são afetados.Recomendações
Atualize o JHipster para a versão 9.4.0 e regenere as aplicações afetadas.
Como mitigação temporária, restrinja o acesso ao parâmetro
sort em endpoints de lista de entidades paginadas ou implemente uma validação rigorosa no lado do servidor para permitir apenas nomes de colunas conhecidos.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jhipster