PT-2020-6069 · Yargs+4 · Yargs-Parser+4

CVE-2020-7608

·

Publicado

2020-03-16

·

Atualizado

2022-11-15

CVSS v3.1

5.3

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Versões do yargs-parser anteriores à 13.1.2
Versões do yargs-parser anteriores à 15.0.1
Versões do yargs-parser anteriores à 18.1.1
Descrição
O problema está relacionado à biblioteca yargs-parser, que pode ser induzida a adicionar ou modificar propriedades de Object.prototype usando uma carga útil “ proto ”. Isso pode levar a um ataque de poluição de protótipo, permitindo que um invasor remoto execute um ataque. A vulnerabilidade é causada pela falta de sanitização adequada dos argumentos, permitindo que um invasor modifique o protótipo de Object. Por exemplo, a análise do argumento --foo. proto .bar baz adiciona uma propriedade bar com o valor baz a todos os objetos. Isso só pode ser explorado se os invasores tiverem controle sobre os argumentos passados para o yargs-parser.
Recomendações
Atualize para a versão 13.1.2 ou posterior.
Atualize para a versão 15.0.1 ou posterior.
Atualize para a versão 18.1.1 ou posterior.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2020:5499
ALSA-2021:0548
BDU:2021-02883
CESA-2020_5499
CESA-2021_0548
CVE-2020-7608
GHSA-P9PC-299P-VXGP
MGASA-2021-0170
RHSA-2020:5305
RHSA-2020:5499
RHSA-2020_5499
RHSA-2021:0521
RHSA-2021:0548
RHSA-2021_0548
RLSA-2020:5499
RLSA-2021:0548
SNYK-JS-YARGSPARSER-560381

Produtos afetados

Almalinux
Centos
Red Hat
Rocky Linux
Yargs-Parser