Pakiet npm utils-extend w wersji 1.0.8 i wcześniejszych zawiera błąd walidacji danych wejściowych prowadzący do ataku typu prototype pollution. Podatność jest krytyczna, ponieważ może umożliwić zdalne wykonanie kodu (RCE) lub wywołanie odmowy usługi (DoS) w aplikacjach korzystających z tego pakietu.
▸ Pokaż oryginał (EN)
Flaw in input validation in npm package utils-extend version 1.0.8 and earlier may allow prototype pollution attack that may result in remote code execution or denial of service of applications using utils-extend.
Błąd polega na nieprawidłowej walidacji danych wejściowych (CWE-20) oraz możliwości modyfikacji zaufanych atrybutów danych (CWE-471), co otwiera furtkę na atak prototype pollution. Atakujący może dostarczyć spreparowane dane wejściowe, które modyfikują prototyp obiektów JavaScript w sposób nieautoryzowany. Zmodyfikowany prototyp jest dziedziczony przez wszystkie obiekty w aplikacji, co może prowadzić do wykonania dowolnego kodu lub zakłócenia jej działania.
Atakujący zdalny, nieuwierzytelniony może doprowadzić do wykonania dowolnego kodu (RCE) lub odmowy usługi (DoS) w aplikacji korzystającej z podatnej wersji pakietu utils-extend.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację pakietu utils-extend do wersji wyższej niż 1.0.8 oraz audyt zależności projektu pod kątem użycia podatnej wersji.
Pakiet npm utils-extend w wersji 1.0.8 i wcześniejszych; dotyczy wszystkich aplikacji Node.js wykorzystujących ten pakiet.
Szczegóły techniczne podatności zostały ujawnione za pośrednictwem platformy HackerOne (raport #801522).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HUtils Extend Project Utils Extend
APPUtils-Extend Project≤ 1.0.8