Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Underscore.deep (CVE-2022-31106)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/06/2022
Última modificación:
08/07/2022

Descripción

Underscore.deep es una colección de mixins de Underscore que operan sobre objetos anidados. Las versiones de "underscore.deep" anteriores a 0.5.3 son susceptibles a una vulnerabilidad de contaminación de prototipos. Un atacante puede diseñar una carga maliciosa y pasarla a "deepFromFlat", lo que contaminaría cualquier objeto creado en el futuro. Cualquier usuario que tenga "deepFromFlat" o "deepPick" (debido a su dependencia de "deepFromFlat") en su código debería actualizar a versión 0.5.3 lo antes posible. Los usuarios que no puedan actualizarse pueden mitigar este problema al modificar "deepFromFlat" para evitar palabras clave específicas que impidan que esto ocurra

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:clever:underscore.deep:*:*:*:*:*:node.js:*:* 0.5.3 (excluyendo)