{"id":"GHSA-9895-53fc-98v2","aliases":[],"url":"https://o3.security/vulnerability/GHSA-9895-53fc-98v2","summary":"TYPO3 SQL Injection in dbal","details":"A flaw in the database escaping API results in a SQL injection vulnerability when extension dbal is enabled and configured for MySQL passthrough mode in its extension configuration. All queries which use the DatabaseConnection::sql_query are vulnerable, even if arguments were properly escaped with DatabaseConnection::quoteStr beforehand.","published":"2024-06-03T16:46:05Z","modified":"2024-11-29T05:37:18.250789Z","cvss":null,"epss":null,"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"Packagist","name":"typo3/cms","fixedVersion":"6.2.18"}],"fix":null,"references":[{"type":"WEB","url":"https://github.com/FriendsOfPHP/security-advisories/blob/master/typo3/cms/2016-02-16-1.yaml"},{"type":"WEB","url":"https://typo3.org/article/typo3-core-sa-2016-001"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2024-11-29T05:37:18.250789Z"}}