CRITICAL✓ PATCH🇬🇧 English

CVE-2019-10744

Prototype Pollution w bibliotece Lodash — podatność defaultsDeep

CVSS 9.1v3.1pub. 2019-07-26upd. 2024-11-21

Wersje biblioteki Lodash poniżej 4.17.12 są podatne na Prototype Pollution. Atakujący może manipulować właściwościami globalnego obiektu Object.prototype, co może prowadzić do naruszenia integralności aplikacji lub jej awarii.

Pokaż oryginał (EN)

Versions of lodash lower than 4.17.12 are vulnerable to Prototype Pollution. The function defaultsDeep could be tricked into adding or modifying properties of Object.prototype using a constructor payload.

🤖 Analiza AI
Jak działa

Podatność tkwi w funkcji defaultsDeep, która nie weryfikuje poprawnie kluczy przekazywanych w obiektach wejściowych. Poprzez spreparowany payload zawierający klucz 'constructor', atakujący może dodawać lub modyfikować właściwości Object.prototype. Ponieważ Object.prototype jest dziedziczony przez wszystkie obiekty w JavaScript, zmodyfikowane właściwości stają się dostępne globalnie w całej aplikacji.

Skutki

Atakujący może zmodyfikować lub wstrzyknąć właściwości do globalnego prototypu obiektów JavaScript, co może prowadzić do naruszenia integralności danych, nieoczekiwanego zachowania aplikacji lub jej odmowy działania (DoS).

Mitygacja

Należy zaktualizować bibliotekę Lodash do wersji 4.17.12 lub nowszej. Dostawcy produktów zależnych wydali własne aktualizacje bezpieczeństwa — należy zastosować patche dostępne u producenta zgodnie z referencjami (m.in. Red Hat RHSA-2019:3024, NetApp ntap-20191004-0005, Oracle CPU January 2021).

Kogo dotyczy

Lodash w wersjach poniżej 4.17.12, a także produkty integrujące tę bibliotekę: NetApp Active IQ Unified Manager, NetApp Service Level Manager, Red Hat Virtualization Manager, Oracle Banking Extensibility Workbench.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • F5 Big Ip Access Policy Manager

    APP
    F5
    15.1.0 – 15.1.0.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.0.0 – 15.0.1.4 (bez)
  • F5 Big Ip Advanced Firewall Manager

    APP
    F5
    12.1.0 – 12.1.5.2 (bez)15.1.0 – 15.1.0.2 (bez)15.0.0 – 15.0.1.4 (bez)14.1.0 – 14.1.2.5 (bez)13.1.0 – 13.1.3.4 (bez)
  • F5 Big Ip Analytics

    APP
    F5
    15.0.0 – 15.0.1.3 (bez)12.1.0 – 12.1.513.1.0 – 13.1.314.1.0 – 14.1.215.1.0 – 15.1.0.2 (bez)
  • F5 Big Ip Application Acceleration Manager

    APP
    F5
    12.1.0 – 12.1.5.2 (bez)15.1.0 – 15.1.0.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.0.0 – 15.0.1.4 (bez)
  • F5 Big Ip Application Security Manager

    APP
    F5
    14.1.0 – 14.1.2.5 (bez)15.1.0 – 15.1.0.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)15.0.0 – 15.0.1.4 (bez)
  • F5 Big Ip Application Visibility And Reporting

    APP
    F5
    15.1.0 – 15.1.1 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.314.1.0 – 14.1.2.5 (bez)
  • F5 Big Ip Domain Name System

    APP
    F5
    15.1.0 – 15.1.0.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.0.0 – 15.0.1.4 (bez)
  • F5 Big Ip Edge Gateway

    APP
    F5
    15.1.0 – 15.1.0.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.0.0 – 15.0.1.4 (bez)
  • F5 Big Ip Fraud Protection Service

    APP
    F5
    12.1.0 – 12.1.5.2 (bez)15.1.0 – 15.1.0.2 (bez)15.0.0 – 15.0.1.4 (bez)14.1.0 – 14.1.2.5 (bez)13.1.0 – 13.1.3.4 (bez)
  • F5 Big Ip Global Traffic Manager

    APP
    F5
    15.0.0 – 15.0.1.4 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.1.0 – 15.1.0.2 (bez)
  • F5 Big Ip Link Controller

    APP
    F5
    15.1.0 – 15.1.0.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.0.0 – 15.0.1.4 (bez)
  • F5 Big Ip Local Traffic Manager

    APP
    F5
    15.0.0 – 15.0.1.4 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.1.0 – 15.1.0.2 (bez)
  • F5 Big Ip Policy Enforcement Manager

    APP
    F5
    15.1.0 – 15.1.0.2 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.0.0 – 15.0.1.4 (bez)
  • F5 Big Ip Webaccelerator

    APP
    F5
    15.0.0 – 15.0.1.4 (bez)12.1.0 – 12.1.5.2 (bez)13.1.0 – 13.1.3.4 (bez)14.1.0 – 14.1.2.5 (bez)15.1.0 – 15.1.0.2 (bez)
  • F5 Big Iq Centralized Management

    APP
    F5
    5.4.07.0.06.0.0 – 6.1.0
  • F5 Iworkflow

    APP
    F5
    2.3.0
  • Lodash

    APP
    Lodash
    < 4.17.12
  • Netapp Active Iq Unified Manager

    APP
    Netapp
    wszystkie wersje
  • Netapp Service Level Manager

    APP
    Netapp
    wszystkie wersje
  • Oracle Banking Extensibility Workbench

    APP
    Oracle
    14.3.014.4.0
  • Red Hat Virtualization Manager

    APP
    Redhat
    4.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-53521CRITICAL9.3⚠ KEVPL ✓ten sam produkt

RCE w F5 BIG-IP APM poprzez złośliwy ruch sieciowy (stack buffer overflow)

CVE-2023-46747CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP: Obejście uwierzytelnienia i zdalne wykonanie poleceń (RCE)

CVE-2022-1388CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP: Pominięcie uwierzytelnienia iControl REST (RCE)

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2021-22986CRITICAL9.8⚠ KEVPL ✓ten sam produkt

F5 BIG-IP/BIG-IQ iControl REST — nieuwierzytelniony RCE