PT-2026-41160 · Maarten · Marten
CVE-2026-45288
·
Publicado
2026-05-14
·
Atualizado
2026-07-21
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Marten versões anteriores a 8.36.1
Description
As APIs de busca de texto completo do Marten interpolam o parâmetro
regConfig fornecido pelo usuário diretamente no SQL gerado, sem parametrização ou validação. Isso cria um ponto de injeção de SQL em qualquer caminho de código onde o regConfig seja exposto a entradas não confiáveis, permitindo que um invasor encerre o literal SQL e anexe comandos PostgreSQL arbitrários. Isso pode resultar em divulgação não autorizada de informações, modificação de dados ou negação de serviço por meio de ataques cegos baseados em tempo.O problema afeta os seguintes endpoints de API e métodos:
IQuerySession.SearchAsync<T>(string searchTerm, string regConfig, ...)IQuerySession.PlainTextSearchAsync<T>(...)IQuerySession.PhraseSearchAsync<T>(...)IQuerySession.WebStyleSearchAsync<T>(...)IQuerySession.PrefixSearchAsync<T>(...)IQueryable<T>.Where(x => x.Search(term, regConfig))e métodos de extensão associados (PlainTextSearch,PhraseSearch,WebStyleSearch,PrefixSearch)
A vulnerabilidade é disparada dentro da função
FullTextWhereFragment ao renderizar o SQL da cláusula WHERE.Recommendations
Atualize o Marten para a versão 8.36.1 ou posterior.
Como solução temporária, defina o
regConfig como uma constante de tempo de compilação e evite aceitá-lo a partir de entradas de requisição.
Como solução temporária, valide qualquer valor de regConfig de origem externa usando a regex ^[a-zA-Z ][a-zA-Z0-9 ]*(.[a-zA-Z ][a-zA-Z0-9 ]*)?$ ou uma lista de permissões de configurações PostgreSQL aprovadas antes de passá-lo ao Marten.
Como solução temporária, remova o argumento regConfig do local da chamada para que o Marten utilize o valor padrão seguro.Exploit
Correção
SQL injection
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Marten