Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2020-28477

Опубликовано: 19 янв. 2021
Источник: redhat
CVSS3: 7.5
EPSS Низкий

Описание

This affects all versions of package immer.

Отчет

Red Hat Virtualization includes affected version of nodejs-immer, however the usage does not meet the conditions required to exploit the flaw, therefore the impact is Low. In OpenShift Container Platform 4.6 (OCP) the openshift4/ose-prometheus container ships the vulnerable version of the nodejs-immer, however the Prometheus react-ui is disabled, hence this flaw cannot be exploited. As openshift4/ose-prometheus container still packages the vulnerable code, this component is affected with impact Low. This may be fixed in a future release.

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
OpenShift Service Mesh 1kialiNot affected
OpenShift Service Mesh 1servicemesh-grafanaNot affected
OpenShift Service Mesh 1servicemesh-prometheusNot affected
OpenShift Service Mesh 2.0kialiNot affected
OpenShift Service Mesh 2.0servicemesh-grafanaNot affected
OpenShift Service Mesh 2.0servicemesh-prometheusNot affected
Red Hat Advanced Cluster Management for Kubernetes 2configmap-watcherNot affected
Red Hat Advanced Cluster Management for Kubernetes 2endpoint-component-operatorNot affected
Red Hat Advanced Cluster Management for Kubernetes 2management-ingressNot affected
Red Hat Advanced Cluster Management for Kubernetes 2rhacm2/acmesolver-rhel8Not affected

Показывать по

Дополнительная информация

Статус:

Moderate
Дефект:
CWE-915
https://bugzilla.redhat.com/show_bug.cgi?id=1918162nodejs-immer: prototype pollution may lead to DoS or remote code execution

EPSS

Процентиль: 55%
0.00321
Низкий

7.5 High

CVSS3

Связанные уязвимости

CVSS3: 7.5
nvd
около 5 лет назад

This affects all versions of package immer.

CVSS3: 7.5
github
около 5 лет назад

Prototype Pollution in immer

CVSS3: 7.5
fstec
больше 4 лет назад

Уязвимость библиотеки immer прикладного программного обеспечения Аврора Центр, связанная с неконтролируемым изменением атрибутов прототипа объекта, позволяющая нарушителю реализовать атаку типа «загрязнение прототипа»

EPSS

Процентиль: 55%
0.00321
Низкий

7.5 High

CVSS3