Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2020-7720

Опубликовано: 01 сент. 2020
Источник: redhat
CVSS3: 7.3
EPSS Низкий

Описание

The package node-forge before 0.10.0 is vulnerable to Prototype Pollution via the util.setPath function. Note: Version 0.10.0 is a breaking change removing the vulnerable functions.

A flaw was found in nodejs-node-forge. A Prototype Pollution via the util.setPath function is possible.

Отчет

In Red Hat Openshift Container Storage 4 the noobaa-core container includes the affected version of node-forge as a dependency of google-p12-pem, however the vulnerable function util.setPath is not being used and hence this issue has been rated as having a security impact of Low. In OpenShift Container Platform (OCP) the prometheus container is behind OpenShift OAuth restricting access to the vulnerable node-forge library to authenticated users only, therefore the impact is Low.

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat OpenShift Container Platform 4openshift4/ose-prometheusNot affected
Red Hat Ansible Tower 3.7 for RHEL 7ansible-tower-37/ansible-tower-rhel7FixedRHSA-2020:524930.11.2020
Red Hat OpenShift Container Storage 4.6.0 on RHEL-8ocs4/mcg-core-rhel8FixedRHSA-2020:560517.12.2020

Показывать по

Дополнительная информация

Статус:

Moderate
Дефект:
CWE-400
https://bugzilla.redhat.com/show_bug.cgi?id=1874606nodejs-node-forge: prototype pollution via the util.setPath function

EPSS

Процентиль: 84%
0.02085
Низкий

7.3 High

CVSS3

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 5 лет назад

The package node-forge before 0.10.0 is vulnerable to Prototype Pollution via the util.setPath function. Note: Version 0.10.0 is a breaking change removing the vulnerable functions.

CVSS3: 9.8
nvd
больше 5 лет назад

The package node-forge before 0.10.0 is vulnerable to Prototype Pollution via the util.setPath function. Note: Version 0.10.0 is a breaking change removing the vulnerable functions.

CVSS3: 9.8
debian
больше 5 лет назад

The package node-forge before 0.10.0 is vulnerable to Prototype Pollut ...

CVSS3: 9.8
github
больше 5 лет назад

Prototype Pollution in node-forge

CVSS3: 7.3
fstec
больше 4 лет назад

Уязвимость функции util.setPath библиотеки node-fetch прикладного программного обеспечения Аврора Центр, связанная с неконтролируемым изменением атрибутов прототипа объекта, позволяющая нарушителю реализовать атаку типа «загрязнение прототипа»

EPSS

Процентиль: 84%
0.02085
Низкий

7.3 High

CVSS3