PT-2021-6595 · Npm+2 · Object-Path+2
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:C |
Nome do software vulnerável e versões afetadas
Versões do object-path anteriores à 0.11.6
Descrição
Existe um problema de confusão de tipos no pacote object-path. Esse problema pode levar a uma violação de segurança quando os componentes do caminho usados no parâmetro path são matrizes. Especificamente, a condição
currentPath === ‘ proto ’ retorna falso se currentPath for [‘ proto ’], devido ao operador === retornar falso quando o tipo dos operandos é diferente. A vulnerabilidade pode ser explorada por um invasor remoto para acessar dados confidenciais, comprometer a integridade dos dados e causar uma negação de serviço.Recomendações
Para versões do object-path anteriores à 0.11.6, atualize para a versão 0.11.6 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o uso de componentes de caminho em forma de matriz no parâmetro path para minimizar o risco de exploração.
Exploit
Correção
Prototype Pollution
Type Confusion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Linuxmint
Ubuntu
Object-Path