PT-2024-30525 · Unknown · Ecmascript

Arai-A

+1

·

Publicado

2024-08-14

·

Atualizado

2024-08-19

·

CVE-2024-43357

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H
Nome do software vulnerável e versões afetadas
ECMAScript (versões afetadas não especificadas)
Descrição
Um problema na especificação ECMAScript relativa aos geradores assíncronos pode levar a uma implementação incorreta, de forma a representar um problema de segurança, como confusão de tipos e desreferência de ponteiros. O mecanismo interno do gerador assíncrono chama funções regulares de resolução de promessas em objetos IteratorResult, assumindo que esses objetos não serão then-ables. No entanto, esses objetos podem ser tornados then-ables, desencadeando comportamentos arbitrários, incluindo a reentrada no mecanismo do gerador assíncrono de uma forma que viola algumas invariantes internas.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Os implementadores devem consultar a especificação ECMAScript mais recente e atualizar suas implementações para estar em conformidade com a seção AsyncGenerator.
Os usuários que não puderem atualizar para a versão corrigida devem usar mecanismos de tratamento de exceções para garantir que quaisquer exceções causadas pelo mecanismo não afetem a disponibilidade do aplicativo principal.

Exploit

Type Confusion

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-43357
GHSA-F67Q-WR6W-23JQ
GHSA-G38C-WH3C-5H9R
RUSTSEC-2024-0444

Produtos afetados

Ecmascript