PT-2022-8904 · Unknown · Ion-Parser

Eugene Lim

·

Publicado

2022-07-25

·

Atualizado

2022-08-01

·

CVE-2020-28462

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Todas as versões do ion-parser
Descrição
A vulnerabilidade afeta o pacote ion-parser, onde um invasor pode enviar um arquivo INI malicioso para um aplicativo que utilize a função parse, levando à contaminação de protótipos no aplicativo. Isso pode ser explorado ainda mais, dependendo do contexto.
Recomendações
Para todas as versões do ion-parser, considere desativar a função parse até que um patch esteja disponível para prevenir ataques de poluição de protótipos. Restrinja o uso do ion-parser para minimizar o risco de exploração. Evite usar o ion-parser para analisar arquivos INI não confiáveis até que o problema seja resolvido.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-28462
GHSA-7VRV-5M2H-RJW9

Produtos afetados

Ion-Parser