PT-2021-15493 · Unknown · Record-Like-Deep-Assign
Dung Le
·
Publicado
2021-07-02
·
Atualizado
2021-12-10
·
CVE-2021-23402
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Todas as versões do
record-like-deep-assignDescrição
A vulnerabilidade afeta a funcionalidade principal do pacote, permitindo a “contaminação de protótipos”. Isso ocorre quando um invasor consegue injetar propriedades no protótipo de um objeto, o que pode levar a comportamentos indesejados ou vulnerabilidades de segurança. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado. Não há informações disponíveis sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações
Para todas as versões, considere restringir o uso do pacote
record-like-deep-assign até que uma correção esteja disponível, pois ele é vulnerável à contaminação de protótipos por meio de sua funcionalidade principal. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Record-Like-Deep-Assign