PT-2022-11920 · Unknown · Oroplatform
Rgrebenchuk
·
Publicado
2022-01-04
·
Atualizado
2022-01-12
·
CVE-2021-43852
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:H |
Nome do software vulnerável e versões afetadas
Versões do OroPlatform anteriores à 4.2.8
Descrição
A vulnerabilidade permite que um invasor injete propriedades em protótipos de construções da linguagem JavaScript existentes, como objetos, enviando uma solicitação especialmente criada para esse fim. Essa injeção pode levar à execução de código JavaScript por bibliotecas vulneráveis à contaminação de protótipos (Prototype Pollution).
Recomendações
Para versões anteriores à 4.2.8, atualize para a versão 4.2.8 para resolver o problema.
Como solução alternativa temporária, considere configurar um firewall ou WAF para rejeitar solicitações contendo as strings:
proto, constructor[prototype] e constructor.prototype para mitigar este problema.Correção
Special Elements Injection
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Oroplatform