CRITICAL🇬🇧 English

CVE-2020-8147

Prototype pollution w npm utils-extend umożliwiający RCE lub DoS

CVSS 9.8v3.1pub. 2020-04-03upd. 2024-11-21

Pakiet npm utils-extend w wersji 1.0.8 i wcześniejszych zawiera błąd walidacji danych wejściowych prowadzący do ataku typu prototype pollution. Podatność jest krytyczna, ponieważ może umożliwić zdalne wykonanie kodu (RCE) lub wywołanie odmowy usługi (DoS) w aplikacjach korzystających z tego pakietu.

Pokaż oryginał (EN)

Flaw in input validation in npm package utils-extend version 1.0.8 and earlier may allow prototype pollution attack that may result in remote code execution or denial of service of applications using utils-extend.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej walidacji danych wejściowych (CWE-20) oraz możliwości modyfikacji zaufanych atrybutów danych (CWE-471), co otwiera furtkę na atak prototype pollution. Atakujący może dostarczyć spreparowane dane wejściowe, które modyfikują prototyp obiektów JavaScript w sposób nieautoryzowany. Zmodyfikowany prototyp jest dziedziczony przez wszystkie obiekty w aplikacji, co może prowadzić do wykonania dowolnego kodu lub zakłócenia jej działania.

Skutki

Atakujący zdalny, nieuwierzytelniony może doprowadzić do wykonania dowolnego kodu (RCE) lub odmowy usługi (DoS) w aplikacji korzystającej z podatnej wersji pakietu utils-extend.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację pakietu utils-extend do wersji wyższej niż 1.0.8 oraz audyt zależności projektu pod kątem użycia podatnej wersji.

Kogo dotyczy

Pakiet npm utils-extend w wersji 1.0.8 i wcześniejszych; dotyczy wszystkich aplikacji Node.js wykorzystujących ten pakiet.

Uwagi

Szczegóły techniczne podatności zostały ujawnione za pośrednictwem platformy HackerOne (raport #801522).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Utils Extend Project Utils Extend

    APP
    Utils-Extend Project
    ≤ 1.0.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDoS
CWE
Referencje