Pakiet Locutus w wersjach przed 2.0.12 zawiera podatność typu Prototype Pollution w funkcji php.strings.parse_str. Umożliwia ona atakującemu manipulację prototypami obiektów JavaScript, co może prowadzić do poważnych konsekwencji bezpieczeństwa aplikacji.
▸ Pokaż oryginał (EN)
Versions of package locutus before 2.0.12 are vulnerable to prototype Pollution via the php.strings.parse_str function.
Atak Prototype Pollution polega na wstrzyknięciu lub nadpisaniu właściwości prototypu bazowego obiektu JavaScript (Object.prototype) poprzez specjalnie spreparowane dane wejściowe. Funkcja parse_str, będąca implementacją odpowiednika PHP w JavaScript, nieprawidłowo przetwarza dane wejściowe, pozwalając atakującemu na modyfikację prototypów obiektów. Zmanipulowane właściwości dziedziczone przez wszystkie obiekty w aplikacji mogą być następnie wykorzystane do dalszych ataków.
Atakujący może zmodyfikować globalny prototyp obiektów JavaScript, co w zależności od kontekstu aplikacji może prowadzić do zdalnego wykonania kodu (RCE), eskalacji uprawnień lub odmowy dostępu do usługi.
Należy zaktualizować pakiet Locutus do wersji 2.0.12 lub nowszej. Aktualizację można wykonać poprzez menedżer pakietów npm: npm update locutus.
Pakiet Locutus w wersjach przed 2.0.12.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLocutus
APPLocutus< 2.0.12
Powiązane podatności
Locutus: RCE w funkcji create_function() przez brak sanityzacji danych wejściowych
Prototype pollution w bibliotece Locutus (JavaScript stdlibs)
Locutus brings stdlibs of other programming languages to JavaScript for educational purposes. Prior to version...
Locutus przynosi standardowe biblioteki innych języków programowania do JavaScriptu w celach edukacyjnych. Prz...
Locutus zawiera standardowe biblioteki innych języków programowania dla JavaScript w celach edukacyjnych. Od w...