Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-02911

Опубликовано: 04 июл. 2019
Источник: fstec
CVSS3: 9.8
CVSS2: 7.5
EPSS Низкий

Описание

Уязвимость функции defaultsDeep библиотеки Lodash связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании, выполнить произвольный JavaScript-код или повысить свои привилегии

Вендор

John-David Dalton
Oracle Corp.

Наименование ПО

lodash
Oracle Banking Extensibility Workbench

Версия ПО

до 4.17.12 (lodash)
14.3.0 (Oracle Banking Extensibility Workbench)
14.4.0 (Oracle Banking Extensibility Workbench)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Обновление программного обеспечения до актуальной версии
Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujan2021.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 85%
0.02441
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 9.1
ubuntu
больше 6 лет назад

Versions of lodash lower than 4.17.12 are vulnerable to Prototype Pollution. The function defaultsDeep could be tricked into adding or modifying properties of Object.prototype using a constructor payload.

CVSS3: 9.1
redhat
больше 6 лет назад

Versions of lodash lower than 4.17.12 are vulnerable to Prototype Pollution. The function defaultsDeep could be tricked into adding or modifying properties of Object.prototype using a constructor payload.

CVSS3: 9.1
nvd
больше 6 лет назад

Versions of lodash lower than 4.17.12 are vulnerable to Prototype Pollution. The function defaultsDeep could be tricked into adding or modifying properties of Object.prototype using a constructor payload.

CVSS3: 9.1
debian
больше 6 лет назад

Versions of lodash lower than 4.17.12 are vulnerable to Prototype Poll ...

CVSS3: 9.1
github
больше 6 лет назад

Prototype Pollution in lodash

EPSS

Процентиль: 85%
0.02441
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2