Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el suministro de un objeto diseñado en la función mapObjIndexed en Ramda (CVE-2021-42581)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/05/2022
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** Un envenenamiento de prototipos en la función mapObjIndexed en Ramda versiones 0.27.0 y anteriores, permite a atacantes comprometer la integridad o la disponibilidad de la aplicación por medio del suministro de un objeto diseñado (que contiene una propiedad propia "__proto__") como argumento de la función. NOTA: el proveedor discute esto porque el comportamiento observado sólo significa que un usuario puede crear objetos que el usuario no sabía que contendrían prototipos personalizados

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ramdajs:ramda:*:*:*:*:*:*:*:* 0.27.0 (incluyendo)


Referencias a soluciones, herramientas e información