PT-2021-15524 · Mpath · Mpath

Alessio Della Libera

·

Publicado

2021-09-01

·

Atualizado

2021-09-10

·

CVE-2021-23438

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do mpath anteriores à 0.8.4
Descrição
Existe um problema de confusão de tipos, que pode permitir uma violação de segurança. A condição ignoreProperties.indexOf(parts[i]) !== -1 retorna -1 se parts[i] for [‘ proto ’], devido a diferenças no comportamento entre Array.prototype.indexOf() e String.prototype.indexOf(), dependendo do tipo de entrada.
Recomendações
Para versões anteriores à 0.8.4, atualize para a versão 0.8.4 ou posterior para resolver o problema.

Exploit

Correção

Type Confusion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-23438
GHSA-P92X-R36W-9395
SNYK-JAVA-ORGWEBJARSNPM-1579548
SNYK-JS-MPATH-1577289

Produtos afetados

Mpath