Wersje biblioteki Lodash poniżej 4.17.12 są podatne na Prototype Pollution. Atakujący może manipulować właściwościami globalnego obiektu Object.prototype, co może prowadzić do naruszenia integralności aplikacji lub jej awarii.
▸ Pokaż oryginał (EN)
Versions of lodash lower than 4.17.12 are vulnerable to Prototype Pollution. The function defaultsDeep could be tricked into adding or modifying properties of Object.prototype using a constructor payload.
Podatność tkwi w funkcji defaultsDeep, która nie weryfikuje poprawnie kluczy przekazywanych w obiektach wejściowych. Poprzez spreparowany payload zawierający klucz 'constructor', atakujący może dodawać lub modyfikować właściwości Object.prototype. Ponieważ Object.prototype jest dziedziczony przez wszystkie obiekty w JavaScript, zmodyfikowane właściwości stają się dostępne globalnie w całej aplikacji.
Atakujący może zmodyfikować lub wstrzyknąć właściwości do globalnego prototypu obiektów JavaScript, co może prowadzić do naruszenia integralności danych, nieoczekiwanego zachowania aplikacji lub jej odmowy działania (DoS).
Należy zaktualizować bibliotekę Lodash do wersji 4.17.12 lub nowszej. Dostawcy produktów zależnych wydali własne aktualizacje bezpieczeństwa — należy zastosować patche dostępne u producenta zgodnie z referencjami (m.in. Red Hat RHSA-2019:3024, NetApp ntap-20191004-0005, Oracle CPU January 2021).
Lodash w wersjach poniżej 4.17.12, a także produkty integrujące tę bibliotekę: NetApp Active IQ Unified Manager, NetApp Service Level Manager, Red Hat Virtualization Manager, Oracle Banking Extensibility Workbench.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HF5 Big Ip Access Policy Manager
APPF515.1.0 – 15.1.0.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.0.0 – 15.0.1.4 (bez)F5 Big Ip Advanced Firewall Manager
APPF512.1.0 – 12.1.5.2 (bez)15.1.0 – 15.1.0.2 (bez)15.0.0 – 15.0.1.4 (bez)14.1.0 – 14.1.2.5 (bez)13.1.0 – 13.1.3.4 (bez)F5 Big Ip Analytics
APPF515.0.0 – 15.0.1.3 (bez)12.1.0 – 12.1.513.1.0 – 13.1.314.1.0 – 14.1.215.1.0 – 15.1.0.2 (bez)F5 Big Ip Application Acceleration Manager
APPF512.1.0 – 12.1.5.2 (bez)15.1.0 – 15.1.0.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.0.0 – 15.0.1.4 (bez)F5 Big Ip Application Security Manager
APPF514.1.0 – 14.1.2.5 (bez)15.1.0 – 15.1.0.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)15.0.0 – 15.0.1.4 (bez)F5 Big Ip Application Visibility And Reporting
APPF515.1.0 – 15.1.1 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.314.1.0 – 14.1.2.5 (bez)F5 Big Ip Domain Name System
APPF515.1.0 – 15.1.0.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.0.0 – 15.0.1.4 (bez)F5 Big Ip Edge Gateway
APPF515.1.0 – 15.1.0.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.0.0 – 15.0.1.4 (bez)F5 Big Ip Fraud Protection Service
APPF512.1.0 – 12.1.5.2 (bez)15.1.0 – 15.1.0.2 (bez)15.0.0 – 15.0.1.4 (bez)14.1.0 – 14.1.2.5 (bez)13.1.0 – 13.1.3.4 (bez)F5 Big Ip Global Traffic Manager
APPF515.0.0 – 15.0.1.4 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.1.0 – 15.1.0.2 (bez)F5 Big Ip Link Controller
APPF515.1.0 – 15.1.0.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.0.0 – 15.0.1.4 (bez)F5 Big Ip Local Traffic Manager
APPF515.0.0 – 15.0.1.4 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.1.0 – 15.1.0.2 (bez)F5 Big Ip Policy Enforcement Manager
APPF515.1.0 – 15.1.0.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.0.0 – 15.0.1.4 (bez)F5 Big Ip Webaccelerator
APPF515.0.0 – 15.0.1.4 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.1.0 – 15.1.0.2 (bez)F5 Big Iq Centralized Management
APPF55.4.07.0.06.0.0 – 6.1.0F5 Iworkflow
APPF52.3.0Lodash
APPLodash< 4.17.12Netapp Active Iq Unified Manager
APPNetappwszystkie wersjeNetapp Service Level Manager
APPNetappwszystkie wersjeOracle Banking Extensibility Workbench
APPOracle14.3.014.4.0Red Hat Virtualization Manager
APPRedhat4.3
Powiązane podatności
RCE w F5 BIG-IP APM poprzez złośliwy ruch sieciowy (stack buffer overflow)
F5 BIG-IP: Obejście uwierzytelnienia i zdalne wykonanie poleceń (RCE)
F5 BIG-IP: Pominięcie uwierzytelnienia iControl REST (RCE)
Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup
F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE