PT-2021-15493 · Unknown · Record-Like-Deep-Assign

Dung Le

·

Publicado

2021-07-02

·

Atualizado

2021-12-10

·

CVE-2021-23402

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Todas as versões do record-like-deep-assign
Descrição
A vulnerabilidade afeta a funcionalidade principal do pacote, permitindo a “contaminação de protótipos”. Isso ocorre quando um invasor consegue injetar propriedades no protótipo de um objeto, o que pode levar a comportamentos indesejados ou vulnerabilidades de segurança. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado. Não há informações disponíveis sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações
Para todas as versões, considere restringir o uso do pacote record-like-deep-assign até que uma correção esteja disponível, pois ele é vulnerável à contaminação de protótipos por meio de sua funcionalidade principal. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-23402
GHSA-7QM6-9V49-38M9
SNYK-JS-RECORDLIKEDEEPASSIGN-1311024

Produtos afetados

Record-Like-Deep-Assign