PT-2026-76720 · Pypi · Sqlparse
CVE-2026-59894
·
Publicado
2026-08-17
·
Atualizado
2026-09-01
CVSS v4.0
6.2
Média
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:H/SI:H/SA:L |
Nome do Software Vulnerável e Versões Afetadas
sqlparse versões anteriores a 0.6.0
Description
O módulo
sqlparse/filters/output.py falha ao escapar barras invertidas existentes antes de aspas ao utilizar output format='python' ou output format='php' na função sqlparse.format() e nos modos sqlformat -l correspondentes. Isso permite que um SQL manipulado neutralize o mecanismo de escape de aspas, encerre a string da linguagem pretendida e injete código Python ou PHP no snippet gerado. A execução de código ocorre se um consumidor downstream executar ou importar a fonte gerada. O problema está especificamente ligado ao filtro de saída Python, que utiliza strings com aspas simples, e ao filtro de saída PHP, que utiliza strings com aspas duplas.Recommendations
Atualize o sqlparse para a versão 0.6.0.
Como medida paliativa temporária, evite usar os parâmetros
output format='python' e output format='php' na função sqlparse.format() e as opções sqlformat -l.Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sqlparse