CRITICAL🇬🇧 English

CVE-2019-10746

Prototype Pollution w bibliotece mixin-deep (Node.js)

CVSS 9.8v3.1pub. 2019-08-23upd. 2024-11-21

Biblioteka mixin-deep w wersjach przed 1.3.2 oraz w wersji 2.0.0 jest podatna na atak Prototype Pollution, umożliwiający manipulację globalnym prototypem Object. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika, a atakujący może ją wykorzystać zdalnie.

Pokaż oryginał (EN)

mixin-deep is vulnerable to Prototype Pollution in versions before 1.3.2 and version 2.0.0. The function mixin-deep could be tricked into adding or modifying properties of Object.prototype using a constructor payload.

🤖 Analiza AI
Jak działa

Funkcja mixin-deep odpowiada za głębokie scalanie obiektów JavaScript. Atakujący może przekazać specjalnie spreparowany payload zawierający klucz 'constructor', który nakłoni funkcję do dodania lub modyfikacji właściwości globalnego Object.prototype. W efekcie zmodyfikowany prototyp zostaje odziedziczony przez wszystkie obiekty w aplikacji, co może prowadzić do nieoczekiwanego zachowania logiki aplikacji lub eskalacji uprawnień.

Skutki

Atakujący może zmodyfikować globalny prototyp obiektów JavaScript, co może skutkować ujawnieniem danych, naruszeniem integralności aplikacji lub w skrajnych przypadkach zdalne wykonanie kodu (RCE) — w zależności od sposobu, w jaki aplikacja przetwarza dane wejściowe.

Mitygacja

Należy zaktualizować bibliotekę mixin-deep do wersji 1.3.2 lub nowszej (dla gałęzi 1.x). Wersja 2.0.0 jest podatna — należy sprawdzić dostępność patcha dla gałęzi 2.x u producenta. Użytkownicy Fedory i Oracle powinni zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

mixin-deep w wersjach przed 1.3.2 oraz w wersji 2.0.0; pakiety dla Fedora Linux; Oracle Communications Cloud Native Core Network Function Cloud Native Environment

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    3031
  • Mixin Deep Project Mixin Deep

    APP
    Mixin-Deep Project
    2.0.0< 1.3.2
  • Oracle Communications Cloud Native Core Network Function Cloud Native Environment

    APP
    Oracle
    1.4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape