PT-2022-9423 · Appwrite+1 · Appwrite/Server-Ce+1

Alessio Della Libera

·

Publicado

2022-02-16

·

Atualizado

2022-02-24

·

CVE-2021-23682

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do litespeed.js anteriores à 0.3.12
Versões do appwrite/server-ce de 0.12.0 a 0.12.1
Versões do appwrite/server-ce anteriores à 0.11.1
Descrição
O problema decorre da sanitização inadequada do conjunto de chaves no objeto de resultado ao analisar a string de consulta na função getJsonFromUrl, levando a um problema de Prototype Pollution.
Recomendações
Para versões do litespeed.js anteriores à 0.3.12, atualize para a versão 0.3.12 ou posterior.
Para as versões 0.12.0 a 0.12.1 do appwrite/server-ce, atualize para a versão 0.12.2 ou posterior.
Para as versões do appwrite/server-ce anteriores à 0.11.1, atualize para a versão 0.11.1 ou posterior.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-23682
GHSA-V9P9-535W-4285
SNYK-JS-LITESPEEDJS-2359250
SNYK-PHP-APPWRITESERVERCE-2401820

Produtos afetados

Appwrite/Server-Ce
Litespeed.Js