CRITICAL🇬🇧 English

CVE-2023-30363

Prototype Pollution w Tencent vConsole v3.15.0 przez setOptions

CVSS 9.8v3.1pub. 2023-04-26upd. 2025-02-03

vConsole w wersji 3.15.0 zawiera podatność typu prototype pollution wynikającą z nieprawidłowego przetwarzania kluczy i wartości w funkcji setOptions w pliku core.ts. Podatność ma ocenę CVSS 9.8 (CRITICAL) i może być wykorzystana zdalnie bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

vConsole v3.15.0 was discovered to contain a prototype pollution due to incorrect key and value resolution in setOptions in core.ts.

🤖 Analiza AI
Jak działa

Prototype pollution to klasa podatności, w której atakujący jest w stanie zmodyfikować prototyp bazowego obiektu JavaScript (Object.prototype). W tym przypadku błąd leży w niepoprawnej walidacji kluczy i wartości przekazywanych do funkcji setOptions w pliku core.ts. Poprzez spreparowane dane wejściowe zawierające specjalne klucze (np. __proto__, constructor), atakujący może wstrzyknąć lub nadpisać właściwości prototypu, które następnie są dziedziczone przez wszystkie obiekty w aplikacji.

Skutki

Atakujący może zmanipulować zachowanie aplikacji, potencjalnie prowadząc do wykonania arbitralnego kodu (RCE), obejścia mechanizmów bezpieczeństwa, ujawnienia danych lub odmowy usługi (DoS) w zależności od kontekstu, w jakim vConsole jest osadzony.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie repozytorium GitHub projektu Tencent/vConsole w celu uzyskania informacji o aktualizacji do wersji zawierającej poprawkę oraz unikanie użycia wersji 3.15.0 w środowiskach produkcyjnych do czasu zastosowania łatki.

Kogo dotyczy

Tencent vConsole w wersji 3.15.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Tencent Vconsole

    APP
    Tencent
    3.15.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-30860CRITICAL9.9PL ✓ten sam vendor

RCE przez SQL Injection w Tencent WeKnora (bypass walidacji wyrażeń PostgreSQL)

CVE-2026-30861CRITICAL9.9PL ✓ten sam vendor

RCE w WeKnora — command injection w walidacji konfiguracji MCP stdio

CVE-2026-22688CRITICAL9.9PL ✓ten sam vendor

Command injection w Tencent WeKnora — wykonanie podprocesów przez MCP stdio

CVE-2024-33078CRITICAL9.8PL ✓ten sam vendor

Buffer Overflow w Tencent LibPAG umożliwiający zdalne wykonanie kodu

CVE-2026-30855HIGH8.8ten sam vendor

WeKnora is an LLM-powered framework designed for deep document understanding and semantic retrieval. Prior to ...