Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-jf85-cpcp-j695

Опубликовано: 10 июл. 2019
Источник: github
Github: Прошло ревью
CVSS3: 9.1

Описание

Prototype Pollution in lodash

Versions of lodash before 4.17.12 are vulnerable to Prototype Pollution. The function defaultsDeep allows a malicious user to modify the prototype of Object via {constructor: {prototype: {...}}} causing the addition or modification of an existing property that will exist on all objects.

Recommendation

Update to version 4.17.12 or later.

Пакеты

Наименование

lodash

npm
Затронутые версииВерсия исправления

< 4.17.12

4.17.12

Наименование

lodash-es

npm
Затронутые версииВерсия исправления

< 4.17.14

4.17.14

Наименование

lodash-amd

npm
Затронутые версииВерсия исправления

< 4.17.13

4.17.13

Наименование

lodash.defaultsdeep

npm
Затронутые версииВерсия исправления

< 4.6.1

4.6.1

Наименование

lodash-rails

rubygems
Затронутые версииВерсия исправления

< 4.17.12

4.17.12

EPSS

Процентиль: 85%
0.02441
Низкий

9.1 Critical

CVSS3

Дефекты

CWE-1321
CWE-20

Связанные уязвимости

CVSS3: 9.1
ubuntu
больше 6 лет назад

Versions of lodash lower than 4.17.12 are vulnerable to Prototype Pollution. The function defaultsDeep could be tricked into adding or modifying properties of Object.prototype using a constructor payload.

CVSS3: 9.1
redhat
больше 6 лет назад

Versions of lodash lower than 4.17.12 are vulnerable to Prototype Pollution. The function defaultsDeep could be tricked into adding or modifying properties of Object.prototype using a constructor payload.

CVSS3: 9.1
nvd
больше 6 лет назад

Versions of lodash lower than 4.17.12 are vulnerable to Prototype Pollution. The function defaultsDeep could be tricked into adding or modifying properties of Object.prototype using a constructor payload.

CVSS3: 9.1
debian
больше 6 лет назад

Versions of lodash lower than 4.17.12 are vulnerable to Prototype Poll ...

CVSS3: 9.8
fstec
больше 6 лет назад

Уязвимость функции defaultsDeep библиотеки Lodash, позволяющая нарушителю вызвать отказ в обслуживании, выполнить произвольный JavaScript-код или повысить свои привилегии

EPSS

Процентиль: 85%
0.02441
Низкий

9.1 Critical

CVSS3

Дефекты

CWE-1321
CWE-20