Опубликовано: 16 апр. 2019
Источник: github
Github: Прошло ревью
CVSS4: 9.3
CVSS3: 7.8
Описание
SQLAlchemy is vulnerable to SQL Injection via group_by parameter
SQLAlchemy 1.2.17 has SQL Injection when the group_by parameter can be controlled.
Ссылки
- https://nvd.nist.gov/vuln/detail/CVE-2019-7548
- https://github.com/sqlalchemy/sqlalchemy/issues/4481#issuecomment-461204518
- https://github.com/sqlalchemy/sqlalchemy/issues/4510
- https://access.redhat.com/errata/RHSA-2019:0981
- https://access.redhat.com/errata/RHSA-2019:0984
- https://github.com/advisories/GHSA-38fc-9xqv-7f7q
- https://github.com/no-security/sqlalchemy_test
- https://github.com/pypa/advisory-database/tree/main/vulns/sqlalchemy/PYSEC-2019-124.yaml
- https://lists.debian.org/debian-lts-announce/2019/03/msg00020.html
- https://lists.debian.org/debian-lts-announce/2021/11/msg00005.html
- https://www.oracle.com/security-alerts/cpujan2021.html
- http://lists.opensuse.org/opensuse-security-announce/2019-08/msg00087.html
- http://lists.opensuse.org/opensuse-security-announce/2019-09/msg00010.html
- http://lists.opensuse.org/opensuse-security-announce/2019-09/msg00016.html
Пакеты
Наименование
SQLAlchemy
pip
Затронутые версииВерсия исправления
< 1.2.19
1.2.19
Связанные уязвимости
CVSS3: 7.8
ubuntu
больше 6 лет назад
SQLAlchemy 1.2.17 has SQL Injection when the group_by parameter can be controlled.
CVSS3: 7.3
redhat
больше 6 лет назад
SQLAlchemy 1.2.17 has SQL Injection when the group_by parameter can be controlled.
CVSS3: 7.8
nvd
больше 6 лет назад
SQLAlchemy 1.2.17 has SQL Injection when the group_by parameter can be controlled.
CVSS3: 7.8
debian
больше 6 лет назад
SQLAlchemy 1.2.17 has SQL Injection when the group_by parameter can be ...
CVSS3: 7.8
fstec
больше 6 лет назад
Уязвимость библиотеки для работы с реляционными СУБД SQLAlchemy, связанная с непринятием мер по защите структуры запроса SQL, позволяющая нарушителю выполнить произвольный код