CRITICAL🇬🇧 English

CVE-2022-37598

Prototype pollution w funkcji DEFNODE w UglifyJS 3.13.2

CVSS 9.8v3.1pub. 2022-10-20upd. 2024-11-21

W bibliotece UglifyJS 3.13.2 wykryto podatność typu prototype pollution w funkcji DEFNODE w pliku ast.js, umożliwiającą manipulację prototypami obiektów JavaScript. Podatność otrzymała ocenę CVSS 9.8 (Critical), choć vendor kwestionuje jej zasadność.

Pokaż oryginał (EN)

Prototype pollution vulnerability in function DEFNODE in ast.js in mishoo UglifyJS 3.13.2 via the name variable in ast.js. NOTE: the vendor considers this an invalid report.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości zanieczyszczenia prototypu (prototype pollution) poprzez zmienną 'name' w funkcji DEFNODE w pliku lib/ast.js. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które modyfikują prototyp bazowych obiektów JavaScript (np. Object.prototype), wpływając tym samym na zachowanie całej aplikacji. Tego rodzaju atak może prowadzić do nieoczekiwanych zmian właściwości współdzielonych przez wszystkie obiekty w środowisku uruchomieniowym. Warto odnotować, że producent (vendor) uznał zgłoszenie za nieprawidłowe i nie wydał patcha.

Skutki

Skuteczne wykorzystanie podatności może pozwolić atakującemu na zdalne wykonanie kodu (RCE), naruszenie integralności i poufności danych oraz potencjalny denial of service w aplikacjach korzystających z UglifyJS podczas przetwarzania niezaufanych danych wejściowych.

Mitygacja

Vendor uznał zgłoszenie za nieprawidłowe i nie przewiduje wydania patcha dla tej podatności. Zaleca się ocenę rzeczywistego narażenia w kontekście własnego środowiska, unikanie przetwarzania niezaufanych danych wejściowych przez UglifyJS oraz rozważenie migracji do alternatywnych lub nowszych wersji biblioteki. Należy śledzić referencje producenta w celu weryfikacji ewentualnych aktualizacji stanowiska.

Kogo dotyczy

UglifyJS (projekt mishoo/UglifyJS) w wersji 3.13.2

Uwagi

Vendor (mishoo) oficjalnie zakwestionował zasadność tego zgłoszenia CVE, uznając je za invalid report (patrz: https://github.com/mishoo/UglifyJS/issues/5721#issuecomment-1292849604). Ocena CVSS 9.8 może być zawyżona w kontekście rzeczywistego wektora ataku w typowych środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Uglifyjs Project Uglifyjs

    APP
    Uglifyjs Project
    3.13.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2015-8857CRITICAL9.8PL ✓ten sam produkt

uglify-js: Nieprawidłowe przepisywanie wyrażeń boolowskich w Node.js

CVE-2015-8858HIGH7.5ten sam produkt

The uglify-js package before 2.6.0 for Node.js allows attackers to cause a denial of service (CPU consumption)...