CRITICAL🇬🇧 English

CVE-2020-7719

Prototype Pollution w pakiecie Locutus (php.strings.parse_str)

CVSS 9.8v3.1pub. 2020-09-01upd. 2024-11-21

Pakiet Locutus w wersjach przed 2.0.12 zawiera podatność typu Prototype Pollution w funkcji php.strings.parse_str. Umożliwia ona atakującemu manipulację prototypami obiektów JavaScript, co może prowadzić do poważnych konsekwencji bezpieczeństwa aplikacji.

Pokaż oryginał (EN)

Versions of package locutus before 2.0.12 are vulnerable to prototype Pollution via the php.strings.parse_str function.

🤖 Analiza AI
Jak działa

Atak Prototype Pollution polega na wstrzyknięciu lub nadpisaniu właściwości prototypu bazowego obiektu JavaScript (Object.prototype) poprzez specjalnie spreparowane dane wejściowe. Funkcja parse_str, będąca implementacją odpowiednika PHP w JavaScript, nieprawidłowo przetwarza dane wejściowe, pozwalając atakującemu na modyfikację prototypów obiektów. Zmanipulowane właściwości dziedziczone przez wszystkie obiekty w aplikacji mogą być następnie wykorzystane do dalszych ataków.

Skutki

Atakujący może zmodyfikować globalny prototyp obiektów JavaScript, co w zależności od kontekstu aplikacji może prowadzić do zdalnego wykonania kodu (RCE), eskalacji uprawnień lub odmowy dostępu do usługi.

Mitygacja

Należy zaktualizować pakiet Locutus do wersji 2.0.12 lub nowszej. Aktualizację można wykonać poprzez menedżer pakietów npm: npm update locutus.

Kogo dotyczy

Pakiet Locutus w wersjach przed 2.0.12.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Locutus

    APP
    Locutus
    < 2.0.12
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-32304CRITICAL9.8PL ✓ten sam produkt

Locutus: RCE w funkcji create_function() przez brak sanityzacji danych wejściowych

CVE-2026-25521CRITICAL9.4PL ✓ten sam produkt

Prototype pollution w bibliotece Locutus (JavaScript stdlibs)

CVE-2026-29091HIGH8.1ten sam produkt

Locutus brings stdlibs of other programming languages to JavaScript for educational purposes. Prior to version...

CVE-2026-33993MEDIUM6.9ten sam produkt

Locutus przynosi standardowe biblioteki innych języków programowania do JavaScriptu w celach edukacyjnych. Prz...

CVE-2026-33994MEDIUM6.3ten sam produkt

Locutus zawiera standardowe biblioteki innych języków programowania dla JavaScript w celach edukacyjnych. Od w...