Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-c4w7-xm78-47vh

Опубликовано: 29 мар. 2021
Источник: github
Github: Прошло ревью
CVSS3: 7.3

Описание

Prototype Pollution in y18n

Overview

The npm package y18n before versions 3.2.2, 4.0.1, and 5.0.5 is vulnerable to Prototype Pollution.

POC

const y18n = require('y18n')(); y18n.setLocale('__proto__'); y18n.updateLocale({polluted: true}); console.log(polluted); // true

Recommendation

Upgrade to version 3.2.2, 4.0.1, 5.0.5 or later.

Пакеты

Наименование

y18n

npm
Затронутые версииВерсия исправления

< 3.2.2

3.2.2

Наименование

y18n

npm
Затронутые версииВерсия исправления

= 4.0.0

4.0.1

Наименование

y18n

npm
Затронутые версииВерсия исправления

>= 5.0.0, < 5.0.5

5.0.5

EPSS

Процентиль: 71%
0.00676
Низкий

7.3 High

CVSS3

Дефекты

CWE-1321
CWE-20
CWE-915

Связанные уязвимости

CVSS3: 7.3
ubuntu
больше 4 лет назад

The package y18n before 3.2.2, 4.0.1 and 5.0.5, is vulnerable to Prototype Pollution.

CVSS3: 7.3
redhat
больше 4 лет назад

The package y18n before 3.2.2, 4.0.1 and 5.0.5, is vulnerable to Prototype Pollution.

CVSS3: 7.3
nvd
больше 4 лет назад

The package y18n before 3.2.2, 4.0.1 and 5.0.5, is vulnerable to Prototype Pollution.

CVSS3: 7.3
debian
больше 4 лет назад

The package y18n before 3.2.2, 4.0.1 and 5.0.5, is vulnerable to Proto ...

CVSS3: 7.3
fstec
около 4 лет назад

Уязвимость библиотеки y18n прикладного программного обеспечения Аврора Центр, связанная с неконтролируемым изменением атрибутов прототипа объекта, позволяющая нарушителю реализовать атаку типа «загрязнение прототипа»

EPSS

Процентиль: 71%
0.00676
Низкий

7.3 High

CVSS3

Дефекты

CWE-1321
CWE-20
CWE-915