PT-2020-6069 · Yargs+4 · Yargs-Parser+4
CVE-2020-7608
·
Publicado
2020-03-16
·
Atualizado
2022-11-15
CVSS v3.1
5.3
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas
Versões do yargs-parser anteriores à 13.1.2
Versões do yargs-parser anteriores à 15.0.1
Versões do yargs-parser anteriores à 18.1.1
Descrição
O problema está relacionado à biblioteca
yargs-parser, que pode ser induzida a adicionar ou modificar propriedades de Object.prototype usando uma carga útil “ proto ”. Isso pode levar a um ataque de poluição de protótipo, permitindo que um invasor remoto execute um ataque. A vulnerabilidade é causada pela falta de sanitização adequada dos argumentos, permitindo que um invasor modifique o protótipo de Object. Por exemplo, a análise do argumento --foo. proto .bar baz adiciona uma propriedade bar com o valor baz a todos os objetos. Isso só pode ser explorado se os invasores tiverem controle sobre os argumentos passados para o yargs-parser.Recomendações
Atualize para a versão 13.1.2 ou posterior.
Atualize para a versão 15.0.1 ou posterior.
Atualize para a versão 18.1.1 ou posterior.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Almalinux
Centos
Red Hat
Rocky Linux
Yargs-Parser