PT-2024-20341 · Unknown · @Blackprint/Engine

·

CVE-2024-24294

·

Publicado

2024-05-20

·

Atualizado

2024-07-03

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
@blackprint/engine, versões 0.8.12 a 0.9.1
Descrição
Uma falha de contaminação de protótipos permite que um invasor execute código arbitrário por meio da função utils.setDeepProperty do arquivo engine.min.js. Essa falha possibilita a execução de código arbitrário, o que pode levar a graves consequências de segurança.
Recomendações
Para as versões 0.8.12 a 0.9.1 do @blackprint/engine, considere desativar a função utils.setDeepProperty como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao arquivo engine.min.js para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Prototype Pollution

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-24294
GHSA-G3Q2-VCJQ-RGRC

Produtos afetados

@Blackprint/Engine