目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-107384— MariaDB Connector/Node.js 对象键SQL注入漏洞

一分钟漏洞结论

影响对象
mariadb-corporation mariadb-connector-nodejs
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

MariaDB Connector/Node.js 用于将基于 Node.js 开发的应用程序连接到 MariaDB 和 MySQL 数据库。在版本 3.2.0 至 3.2.5、3.3.4、3.4.7 以及 3.5.4 中,如果应用程序启用了 选项,则可能传入其键名会被展开为 SQL SET 子句的对象,而这些键名未经过 函数的处理。攻击者可以构造包含反引号(`)的恶意键名,从而闭合标识符的引用,并使键名的其余部分被解释为 SQL 代码。这可能导致应用程序意外更新未打算暴露的列,并以当前数据库用户的权限追加执行任意

CVSS 8.1 · High

影响版本矩阵 4

厂商产品 版本范围状态
mariadb-corporation mariadb-connector-nodejs >= 3.2.0, < 3.2.5 affected
>= 3.3.0, < 3.3.4 affected
>= 3.4.0, < 3.4.7 affected
>= 3.5.0-rc.0, < 3.5.4 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-107384 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
MariaDB Connector/Node.js: SQL injection through object keys in SET expansion (permitSetMultiParamEntries)
来源: CVE Program / CVE List V5
Vulnerability Description
MariaDB Connector/Node.js is used to connect applications developed on Node.js to MariaDB and MySQL databases. From 3.2.0 until 3.2.5, 3.3.4, 3.4.7, and 3.5.4, applications that enable permitSetMultiParamEntries can pass objects whose keys are expanded into a SQL SET clause without being processed by escapeId. An attacker-controlled key containing a backtick can close the quoted identifier and cause the remainder of the key to be interpreted as SQL. This can update columns the application did not intend to expose and can append arbitrary SQL with the database user's privileges. The option is disabled by default, and serialized-object handling used when it is disabled is not affected. This issue is fixed in versions 3.2.5, 3.3.4, 3.4.7, and 3.5.4.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
来源: CVE Program / CVE List V5
Vulnerability Type
SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
mariadb-corporation mariadb-connector-nodejs >= 3.2.0, < 3.2.5 -

二、漏洞 CVE-2026-107384 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-107384 的情报信息

请登录查看更多情报信息。

CVE-2026-107384 其他参考 (11)

同批安全公告 · mariadb-corporation · 2026-10-08 · 共 4 条

CVE-2026-107383 7.5 HIGH MariaDB Connector/Node.js 远程代码执行漏洞
CVE-2026-107385 7.4 HIGH MariaDB Connector/Node.js 文本协议SQL注入漏洞
CVE-2026-107382 5.9 MEDIUM MariaDB Connector/Node.js ed25519认证客户端崩溃漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-107384

暂无评论


发表评论