Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-4r6h-8v6p-xvw6

Опубликовано: 24 апр. 2023
Источник: github
Github: Прошло ревью
CVSS3: 7.8

Описание

Prototype Pollution in sheetJS

All versions of SheetJS CE through 0.19.2 are vulnerable to "Prototype Pollution" when reading specially crafted files. Workflows that do not read arbitrary files (for example, exporting data to spreadsheet files) are unaffected.

A non-vulnerable version cannot be found via npm, as the repository hosted on GitHub and the npm package xlsx are no longer maintained. Version 0.19.3 can be downloaded via https://cdn.sheetjs.com/.

Пакеты

Наименование

xlsx

npm
Затронутые версииВерсия исправления

Отсутствует

EPSS

Процентиль: 89%
0.04349
Низкий

7.8 High

CVSS3

Дефекты

CWE-1321

Связанные уязвимости

CVSS3: 7.8
nvd
почти 3 года назад

SheetJS Community Edition before 0.19.3 allows Prototype Pollution via a crafted file. In other words. 0.19.2 and earlier are affected, whereas 0.19.3 and later are unaffected.

CVSS3: 8.8
fstec
почти 3 года назад

Уязвимость NPM-пакета SheetJS Community Edition, связанная с неконтролируемым изменением атрибутов прототипа объекта, позволяющая нарушителю реализовать атаку типа «загрязнение прототипа»

EPSS

Процентиль: 89%
0.04349
Низкий

7.8 High

CVSS3

Дефекты

CWE-1321