PT-2020-5991 · Lodash+4 · Lodash+4
CVE-2020-8203
·
Publicado
2020-04-28
·
Atualizado
2026-07-16
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Lodash anteriores à 4.17.20
Versões do Lodash anteriores à 4.17.19
Descrição
O problema está relacionado a um ataque de contaminação de protótipos ao usar a função
.zipObjectDeep() no Lodash. Isso pode levar à negação de serviço ou à execução de código em circunstâncias específicas. A vulnerabilidade permite que um usuário mal-intencionado modifique o protótipo do objeto se os identificadores de propriedade forem fornecidos pelo usuário. As funções pick, set, setWith, update, updateWith e zipObjectDeep são afetadas por este problema.Recomendações
Para versões do Lodash anteriores à 4.17.19, atualize para a versão 4.17.20 ou posterior para resolver o problema.
Para versões do Lodash anteriores à 4.17.20, atualize para a versão 4.17.20 ou posterior para resolver o problema.
Como solução temporária, considere restringir o uso da função
.zipObjectDeep() e de outras funções afetadas até que um patch esteja disponível.Evite usar valores de propriedade ou matrizes fornecidos pelo usuário com as funções afetadas para minimizar o risco de exploração.
Exploit
Correção
DoS
Prototype Pollution
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Bitbucket
Linuxmint
Lodash
Red Os
Ubuntu