Biblioteka mixin-deep w wersjach przed 1.3.2 oraz w wersji 2.0.0 jest podatna na atak Prototype Pollution, umożliwiający manipulację globalnym prototypem Object. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika, a atakujący może ją wykorzystać zdalnie.
▸ Pokaż oryginał (EN)
mixin-deep is vulnerable to Prototype Pollution in versions before 1.3.2 and version 2.0.0. The function mixin-deep could be tricked into adding or modifying properties of Object.prototype using a constructor payload.
Funkcja mixin-deep odpowiada za głębokie scalanie obiektów JavaScript. Atakujący może przekazać specjalnie spreparowany payload zawierający klucz 'constructor', który nakłoni funkcję do dodania lub modyfikacji właściwości globalnego Object.prototype. W efekcie zmodyfikowany prototyp zostaje odziedziczony przez wszystkie obiekty w aplikacji, co może prowadzić do nieoczekiwanego zachowania logiki aplikacji lub eskalacji uprawnień.
Atakujący może zmodyfikować globalny prototyp obiektów JavaScript, co może skutkować ujawnieniem danych, naruszeniem integralności aplikacji lub w skrajnych przypadkach zdalne wykonanie kodu (RCE) — w zależności od sposobu, w jaki aplikacja przetwarza dane wejściowe.
Należy zaktualizować bibliotekę mixin-deep do wersji 1.3.2 lub nowszej (dla gałęzi 1.x). Wersja 2.0.0 jest podatna — należy sprawdzić dostępność patcha dla gałęzi 2.x u producenta. Użytkownicy Fedory i Oracle powinni zastosować patche dostępne u producenta zgodnie z referencjami.
mixin-deep w wersjach przed 1.3.2 oraz w wersji 2.0.0; pakiety dla Fedora Linux; Oracle Communications Cloud Native Core Network Function Cloud Native Environment
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Fedora
OSFedoraproject3031Mixin Deep Project Mixin Deep
APPMixin-Deep Project2.0.0< 1.3.2Oracle Communications Cloud Native Core Network Function Cloud Native Environment
APPOracle1.4.0
Powiązane podatności
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox
Integer overflow w Skia w Google Chrome — sandbox escape