PT-2022-11920 · Unknown · Oroplatform

Rgrebenchuk

·

Publicado

2022-01-04

·

Atualizado

2022-01-12

·

CVE-2021-43852

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:H
Nome do software vulnerável e versões afetadas
Versões do OroPlatform anteriores à 4.2.8
Descrição
A vulnerabilidade permite que um invasor injete propriedades em protótipos de construções da linguagem JavaScript existentes, como objetos, enviando uma solicitação especialmente criada para esse fim. Essa injeção pode levar à execução de código JavaScript por bibliotecas vulneráveis à contaminação de protótipos (Prototype Pollution).
Recomendações
Para versões anteriores à 4.2.8, atualize para a versão 4.2.8 para resolver o problema.
Como solução alternativa temporária, considere configurar um firewall ou WAF para rejeitar solicitações contendo as strings: proto, constructor[prototype] e constructor.prototype para mitigar este problema.

Correção

Special Elements Injection

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-43852
GHSA-JX5Q-G37M-H5HJ

Produtos afetados

Oroplatform