PT-2021-16870 · Unknown · Deep-Defaults
CVE-2021-25944
·
Publicado
2021-05-25
·
Atualizado
2023-08-08
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
deep-defaults, versões 1.0.0 a 1.0.5
Descrição
A vulnerabilidade permite que um invasor cause uma negação de serviço e pode levar à execução remota de código devido a uma vulnerabilidade de poluição de protótipo no módulo ‘deep-defaults’. A função
deepDefaults() não verifica o tipo do objeto antes de atribuir um valor a uma propriedade, o que pode ser explorado por um invasor para criar propriedades inexistentes ou manipular as existentes. Isso pode ser feito fornecendo um valor malicioso ao argumento src, incluindo a propriedade proto, permitindo a contaminação do protótipo do objeto.Recomendações
Para as versões 1.0.0 a 1.0.5 do deep-defaults, considere desativar a função
deepDefaults() até que um patch esteja disponível para evitar uma possível exploração. Restrinja o uso do módulo deep-defaults para minimizar o risco de negação de serviço ou execução remota de código. Evite usar o argumento src com entradas não confiáveis no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Deep-Defaults