Vulnerabilidad en Underscore.deep (CVE-2022-31106)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/06/2022
Última modificación:
08/07/2022
Descripción
Underscore.deep es una colección de mixins de Underscore que operan sobre objetos anidados. Las versiones de "underscore.deep" anteriores a 0.5.3 son susceptibles a una vulnerabilidad de contaminación de prototipos. Un atacante puede diseñar una carga maliciosa y pasarla a "deepFromFlat", lo que contaminaría cualquier objeto creado en el futuro. Cualquier usuario que tenga "deepFromFlat" o "deepPick" (debido a su dependencia de "deepFromFlat") en su código debería actualizar a versión 0.5.3 lo antes posible. Los usuarios que no puedan actualizarse pueden mitigar este problema al modificar "deepFromFlat" para evitar palabras clave específicas que impidan que esto ocurra
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:clever:underscore.deep:*:*:*:*:*:node.js:*:* | 0.5.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página