PT-2020-12490 · Tortoise · Tortoise Orm

Grigipublished

·

Publicado

2020-04-20

·

Atualizado

2020-04-28

·

CVE-2020-11010

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Tortoise ORM anteriores à 0.15.23
Versões do Tortoise ORM anteriores à 0.16.6
Descrição
O problema afeta o Tortoise ORM, onde foram encontradas várias formas de injeção de SQL para o MySQL ao filtrar ou realizar atualizações em massa em campos char/text. O SQLite e o PostgreSQL são afetados apenas ao filtrar com os filtros contains, starts with ou ends with (e suas variantes que não diferenciam maiúsculas de minúsculas).
Recomendações
Para versões do Tortoise ORM anteriores à 0.15.23, atualize para a versão 0.15.23 ou posterior.
Para versões do Tortoise ORM anteriores à 0.16.6, atualize para a versão 0.16.6 ou posterior.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-11010
GHSA-9J2C-X8QM-QMJQ
PYSEC-2020-144

Produtos afetados

Tortoise Orm