Keyv/MySQL — SQL Injection
- Une injection SQL non authentifiée a été trouvée dans l'adaptateur @keyv/mysql.
- Les abstractions clé-valeur sont implicitement de confiance ; une faille ici a un impact démesuré.
- Le suivi précis de l'inventaire paquets/versions est ce qui permet une réaction rapide.
Keyv est une abstraction simple de stockage clé-valeur qui permet aux applications de persister des données à travers de nombreuses bases de données différentes via une interface cohérente.
Nos recherches ont mis au jour une vulnérabilité de SQL Injection dans l'adaptateur @keyv/mysql, exploitable sans authentification. Comme les abstractions clé-valeur bénéficient souvent d'une confiance implicite et sont utilisées au cœur même de la logique applicative, une faille à ce niveau peut avoir un impact démesuré.
Ce constat rappelle que le risque lié à la chaîne d'approvisionnement ne se limite pas aux dépendances majeures — les petits adaptateurs omniprésents qui font le lien entre les systèmes méritent la même vigilance. Savoir précisément quels paquets et quelles versions s'exécutent dans votre environnement est ce qui rend une réponse rapide possible.
Questions fréquentes
Quel est l'impact de l'injection SQL Keyv/MySQL ?
Comme la vulnérabilité est non authentifiée et se trouve dans un adaptateur très utilisé au cœur de la logique applicative, un attaquant pourrait manipuler les requêtes de base de données sans identifiants — une faille à fort impact dans une dépendance facile à négliger.
Comment les équipes peuvent-elles réduire ce risque de chaîne d'approvisionnement ?
Accordez aux petits adaptateurs omniprésents la même rigueur qu'aux dépendances majeures, et tenez un inventaire précis des paquets et versions en production pour réagir dès la publication d'un avis.

