vConsole w wersji 3.15.0 zawiera podatność typu prototype pollution wynikającą z nieprawidłowego przetwarzania kluczy i wartości w funkcji setOptions w pliku core.ts. Podatność ma ocenę CVSS 9.8 (CRITICAL) i może być wykorzystana zdalnie bez żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
vConsole v3.15.0 was discovered to contain a prototype pollution due to incorrect key and value resolution in setOptions in core.ts.
Prototype pollution to klasa podatności, w której atakujący jest w stanie zmodyfikować prototyp bazowego obiektu JavaScript (Object.prototype). W tym przypadku błąd leży w niepoprawnej walidacji kluczy i wartości przekazywanych do funkcji setOptions w pliku core.ts. Poprzez spreparowane dane wejściowe zawierające specjalne klucze (np. __proto__, constructor), atakujący może wstrzyknąć lub nadpisać właściwości prototypu, które następnie są dziedziczone przez wszystkie obiekty w aplikacji.
Atakujący może zmanipulować zachowanie aplikacji, potencjalnie prowadząc do wykonania arbitralnego kodu (RCE), obejścia mechanizmów bezpieczeństwa, ujawnienia danych lub odmowy usługi (DoS) w zależności od kontekstu, w jakim vConsole jest osadzony.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie repozytorium GitHub projektu Tencent/vConsole w celu uzyskania informacji o aktualizacji do wersji zawierającej poprawkę oraz unikanie użycia wersji 3.15.0 w środowiskach produkcyjnych do czasu zastosowania łatki.
Tencent vConsole w wersji 3.15.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTencent Vconsole
APPTencent3.15.0
Powiązane podatności
RCE przez SQL Injection w Tencent WeKnora (bypass walidacji wyrażeń PostgreSQL)
RCE w WeKnora — command injection w walidacji konfiguracji MCP stdio
Command injection w Tencent WeKnora — wykonanie podprocesów przez MCP stdio
Buffer Overflow w Tencent LibPAG umożliwiający zdalne wykonanie kodu
WeKnora is an LLM-powered framework designed for deep document understanding and semantic retrieval. Prior to ...