漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Daptin vulnerable to SQL injection via unvalidated goqu.L() calls in aggregate API
Vulnerability Description
Daptin is a GraphQL/JSON-API headless CMS. Prior to version 0.11.4, the /aggregate/:typename endpoint accepted column and group query parameters that were passed verbatim to goqu.L() — a raw SQL literal expression builder — without any validation. This bypassed all parameterization and allowed authenticated users with any valid session to inject arbitrary SQL expressions. This issue has been patched in version 0.11.4.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Vulnerability Type
SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
Vulnerability Title
daptin SQL注入漏洞
Vulnerability Description
daptin是Daptin开源的一个内容管理系统。 Daptin 0.11.4之前版本存在SQL注入漏洞,该漏洞源于/aggregate/:typename端点未验证column和query参数,可能导致经过身份验证的用户注入任意SQL表达式。
CVSS Information
N/A
Vulnerability Type
N/A