PT-2024-28302 · Lodash+1 · Lodash+1
CVE-2024-38986
·
Publicado
2024-07-30
·
Atualizado
2024-08-08
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
75lb deep-merge versão 1.1.1
Descrição
A vulnerabilidade permite que invasores executem código arbitrário ou provoquem uma negação de serviço (DoS) e causem outros impactos por meio dos métodos de mesclagem do lodash para unir objetos. Isso se deve à contaminação de protótipos no software afetado.
Recomendações
Para a versão 1.1.1, considere desativar os métodos de mesclagem do lodash para minimizar o risco de exploração até que um patch esteja disponível. Restrinja o uso da função deep-merge para prevenir possíveis ataques. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
75Lb Deep-Merge
Lodash