중복 권고: MySQL v1 노드 실행 쿼리 작업으로 매개변수화되지 않은 표현식 보간을 통한 SQL 삽입 허용
이 권고는 GHSA-hwmj-qg4v-cvg9와 중복되므로 철회되었습니다. 이 링크는 외부 참조를 보존하기 위해 유지됩니다.
1.123.61 이전의 n8n, 2.27.4 이전의 2.x, 2.28.1 이전의 2.28.x에는 레거시 MySQL v1 노드의 ExecuteQuery 작업에 SQL 주입 취약점이 포함되어 있습니다. 이 작업은 평가된 {{ ... }} 표현식 값을 매개변수화 없이 원시 SQL 문자열로 직접 대체합니다. 워크플로가 표현식 소스 값과 함께 이 작업을 사용하고 외부에서 연결할 수 있는 트리거(예: Webhook 노드)에 연결된 경우 해당 표현식에 도달하는 공격자가 제어하는 입력은 SQL 주입을 발생시켜 구성된 MySQL 자격 증명의 권한으로 임의 SQL 실행을 허용합니다. 매개변수화된 쿼리를 사용하는 MySQL v2 노드는 영향을 받지 않습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 88.00 |
VPI 공식 vpi-v1 기준