{"id":"CVE-2025-62422","summary":"DataEase SQL injection vulnerability","details":"DataEase is an open source data visualization and analytics platform. In versions 2.10.13 and earlier, the /de2api/datasetData/tableField interface is vulnerable to SQL injection. An attacker can construct a malicious tableName parameter to execute arbitrary SQL commands. This issue is fixed in version 2.10.14. No known workarounds exist.","aliases":["GHSA-54m5-xrw4-mv36"],"modified":"2026-08-12T15:14:24.562080Z","published":"2025-10-17T17:11:06.756Z","database_specific":{"cna_assigner":"GitHub_M","cwe_ids":["CWE-89"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/62xxx/CVE-2025-62422.json"},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/62xxx/CVE-2025-62422.json"},{"type":"ADVISORY","url":"https://github.com/dataease/dataease/security/advisories/GHSA-54m5-xrw4-mv36"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2025-62422"},{"type":"FIX","url":"https://github.com/dataease/dataease/commit/3c52cc26c4cca1000294346cf99a84b25d38bfb2"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/dataease/dataease","events":[{"introduced":"0"},{"fixed":"a4ead6790d5b492b0c3df87015d06ed4f6e5f6bb"},{"fixed":"3c52cc26c4cca1000294346cf99a84b25d38bfb2"}],"database_specific":{"cpe":"cpe:2.3:a:dataease:dataease:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"0"},{"fixed":"2.10.14"}],"source":["CPE_RANGE","REFERENCES"]}}],"versions":["v2.10.13","v2.10.12","v2.10.11","v2.10.10","v2.10.9","v2.10.8","v2.10.7","v2.10.6","v2.10.5","v2.10.4","v2.10.3","v2.10.2","v2.10.1","v2.10.0","v2.6.0","v2.3.0","v2.2.0","v1.0.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2025-62422.json","vanir_signatures_modified":"2026-08-12T15:14:24Z","vanir_signatures":[{"signature_version":"v1","source":"https://github.com/dataease/dataease/commit/3c52cc26c4cca1000294346cf99a84b25d38bfb2","target":{"file":"core/core-backend/src/main/java/io/dataease/datasource/provider/EsProvider.java"},"deprecated":false,"digest":{"line_hashes":["278649040579497352690219774147574748582","21517977259992985740294519465685864208","235029491719713419662029449727939408152","327322866339493478115278610752858982422"],"threshold":0.9},"id":"CVE-2025-62422-44ead14d","signature_type":"Line"},{"target":{"file":"core/core-backend/src/main/java/io/dataease/datasource/provider/EsProvider.java","function":"fetchTableField"},"deprecated":false,"digest":{"function_hash":"285748931654222377944885954360693921965","length":384},"id":"CVE-2025-62422-e504e097","signature_type":"Function","signature_version":"v1","source":"https://github.com/dataease/dataease/commit/3c52cc26c4cca1000294346cf99a84b25d38bfb2"}]}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N"}]}