Keyv/MySQL — SQL Injection
- В адаптере @keyv/mysql найдена неаутентифицированная SQL-инъекция.
- Key-value абстракциям доверяют неявно, поэтому изъян здесь даёт непропорциональный эффект.
- Точный учёт пакетов и версий — то, что обеспечивает быструю реакцию.
Keyv — это простая абстракция хранилища ключ-значение, которая позволяет приложениям сохранять данные в множестве различных баз данных через единый интерфейс.
Наше исследование выявило уязвимость SQL Injection в адаптере @keyv/mysql, которую можно эксплуатировать без аутентификации. Поскольку абстракциям ключ-значение часто неявно доверяют и используют их глубоко внутри логики приложения, изъян на этом уровне может иметь несоразмерно большое влияние.
Эта находка — напоминание о том, что риск цепочки поставок не ограничивается громкими зависимостями: небольшие, повсеместно используемые адаптеры, склеивающие системы воедино, заслуживают того же внимания. Точное отслеживание того, какие пакеты и версии работают в вашей среде, — это то, что делает возможным быстрое реагирование.
Часто задаваемые вопросы
Каково влияние SQL-инъекции в Keyv/MySQL?
Поскольку уязвимость не требует аутентификации и находится в широко используемом адаптере в глубине логики приложения, злоумышленник может манипулировать запросами к БД без учётных данных — серьёзный изъян в легко упускаемой зависимости.
Как командам снизить такой риск цепочки поставок?
Проверяйте небольшие вездесущие адаптеры так же тщательно, как заметные зависимости, и ведите точный инвентарь пакетов и версий в проде, чтобы реагировать сразу при выходе рекомендации.

