Npm · Pac-Resolver · CVE-2021-23406
**Nome do software vulnerável e versões afetadas**
Versões do pac-resolver anteriores à 5.0.0
**Descrição**
Este problema ocorre devido ao manuseio inseguro de arquivos PAC quando utilizados com entradas não confiáveis, permitindo a potencial execução remota de código. O pacote pac-resolver tem mais de 3 milhões de downloads semanais, e a vulnerabilidade pode ser explorada em aplicações Node.js que suportam configuração automática de proxy.
**Recomendações**
Para versões anteriores à 5.0.0, a correção para este problema é aplicada na biblioteca node-degenerator, uma dependência escrita pelo mesmo mantenedor. Como solução temporária, considere desativar o uso de entradas não confiáveis com o pacote pac-resolver até que o problema seja resolvido. Restrinja o acesso ao pacote pac-resolver para minimizar o risco de exploração.