Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-4xc9-xhrj-v574

Опубликовано: 07 фев. 2019
Источник: github
Github: Прошло ревью

Описание

Prototype Pollution in lodash

Versions of lodash before 4.17.11 are vulnerable to prototype pollution.

The vulnerable functions are 'defaultsDeep', 'merge', and 'mergeWith' which allow a malicious user to modify the prototype of Object via {constructor: {prototype: {...}}} causing the addition or modification of an existing property that will exist on all objects.

Recommendation

Update to version 4.17.11 or later.

Пакеты

Наименование

lodash

npm
Затронутые версииВерсия исправления

< 4.17.11

4.17.11

Наименование

lodash-rails

rubygems
Затронутые версииВерсия исправления

< 4.17.11

4.17.11

EPSS

Процентиль: 60%
0.00403
Низкий

Дефекты

CWE-400

Связанные уязвимости

CVSS3: 5.6
ubuntu
около 7 лет назад

A prototype pollution vulnerability was found in lodash <4.17.11 where the functions merge, mergeWith, and defaultsDeep can be tricked into adding or modifying properties of Object.prototype.

CVSS3: 5.6
redhat
больше 7 лет назад

A prototype pollution vulnerability was found in lodash <4.17.11 where the functions merge, mergeWith, and defaultsDeep can be tricked into adding or modifying properties of Object.prototype.

CVSS3: 5.6
nvd
около 7 лет назад

A prototype pollution vulnerability was found in lodash <4.17.11 where the functions merge, mergeWith, and defaultsDeep can be tricked into adding or modifying properties of Object.prototype.

CVSS3: 5.6
debian
около 7 лет назад

A prototype pollution vulnerability was found in lodash <4.17.11 where ...

CVSS3: 5.6
fstec
больше 7 лет назад

Уязвимость функций merge, mergeWith и defaultsDeep библиотеки Lodash, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

EPSS

Процентиль: 60%
0.00403
Низкий

Дефекты

CWE-400