PT-2021-6595 · Npm+2 · Object-Path+2

·

CVE-2021-23434

·

Publicado

2021-08-27

·

Atualizado

2023-03-22

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:C
Nome do software vulnerável e versões afetadas
Versões do object-path anteriores à 0.11.6
Descrição
Existe um problema de confusão de tipos no pacote object-path. Esse problema pode levar a uma violação de segurança quando os componentes do caminho usados no parâmetro path são matrizes. Especificamente, a condição currentPath === ‘ proto ’ retorna falso se currentPath for [‘ proto ’], devido ao operador === retornar falso quando o tipo dos operandos é diferente. A vulnerabilidade pode ser explorada por um invasor remoto para acessar dados confidenciais, comprometer a integridade dos dados e causar uma negação de serviço.
Recomendações
Para versões do object-path anteriores à 0.11.6, atualize para a versão 0.11.6 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o uso de componentes de caminho em forma de matriz no parâmetro path para minimizar o risco de exploração.

Exploit

Correção

Prototype Pollution

Type Confusion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-01861
CVE-2021-23434
DLA-3291-1
GHSA-V39P-96QG-C8RF
SNYK-JAVA-ORGWEBJARSNPM-1570423
SNYK-JS-OBJECTPATH-1569453
USN-5967-1

Produtos afetados

Linuxmint
Ubuntu
Object-Path