Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-4g88-fppr-53pp

Опубликовано: 27 авг. 2019
Источник: github
Github: Прошло ревью
CVSS3: 9.8

Описание

Prototype Pollution in set-value

Versions of set-value prior to 3.0.1 or 2.0.1 are vulnerable to Prototype Pollution. The set function fails to validate which Object properties it updates. This allows attackers to modify the prototype of Object, causing the addition or modification of an existing property on all objects.

Recommendation

If you are using set-value 3.x, upgrade to version 3.0.1 or later. If you are using set-value 2.x, upgrade to version 2.0.1 or later.

Пакеты

Наименование

set-value

npm
Затронутые версииВерсия исправления

< 2.0.1

2.0.1

Наименование

set-value

npm
Затронутые версииВерсия исправления

= 3.0.0

3.0.1

EPSS

Процентиль: 39%
0.00171
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-1321

Связанные уязвимости

CVSS3: 9.8
ubuntu
почти 6 лет назад

set-value is vulnerable to Prototype Pollution in versions lower than 3.0.1. The function mixin-deep could be tricked into adding or modifying properties of Object.prototype using any of the constructor, prototype and _proto_ payloads.

CVSS3: 4.2
redhat
около 6 лет назад

set-value is vulnerable to Prototype Pollution in versions lower than 3.0.1. The function mixin-deep could be tricked into adding or modifying properties of Object.prototype using any of the constructor, prototype and _proto_ payloads.

CVSS3: 9.8
nvd
почти 6 лет назад

set-value is vulnerable to Prototype Pollution in versions lower than 3.0.1. The function mixin-deep could be tricked into adding or modifying properties of Object.prototype using any of the constructor, prototype and _proto_ payloads.

CVSS3: 9.8
debian
почти 6 лет назад

set-value is vulnerable to Prototype Pollution in versions lower than ...

CVSS3: 9.8
fstec
около 4 лет назад

Уязвимость функции set библиотеки set-value прикладного программного обеспечения Аврора Центр, связанная с неконтролируемым изменением атрибутов прототипа объекта, позволяющая нарушителю реализовать атаку типа «загрязнение прототипа»

EPSS

Процентиль: 39%
0.00171
Низкий

9.8 Critical

CVSS3

Дефекты

CWE-1321