PT-2020-5991 · Lodash+4 · Lodash+4

CVE-2020-8203

·

Publicado

2020-04-28

·

Atualizado

2026-07-16

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Lodash anteriores à 4.17.20
Versões do Lodash anteriores à 4.17.19
Descrição
O problema está relacionado a um ataque de contaminação de protótipos ao usar a função .zipObjectDeep() no Lodash. Isso pode levar à negação de serviço ou à execução de código em circunstâncias específicas. A vulnerabilidade permite que um usuário mal-intencionado modifique o protótipo do objeto se os identificadores de propriedade forem fornecidos pelo usuário. As funções pick, set, setWith, update, updateWith e zipObjectDeep são afetadas por este problema.
Recomendações
Para versões do Lodash anteriores à 4.17.19, atualize para a versão 4.17.20 ou posterior para resolver o problema.
Para versões do Lodash anteriores à 4.17.20, atualize para a versão 4.17.20 ou posterior para resolver o problema.
Como solução temporária, considere restringir o uso da função .zipObjectDeep() e de outras funções afetadas até que um patch esteja disponível.
Evite usar valores de propriedade ou matrizes fornecidos pelo usuário com as funções afetadas para minimizar o risco de exploração.

Exploit

Correção

DoS

Prototype Pollution

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-44964
BDU:2021-02443
CVE-2020-8203
GHSA-P6MC-M468-83GW
RHSA-2020:3369
RHSA-2020:3807
RHSA-2020:5179
RHSA-2020:5611
USN-8411-1

Produtos afetados

Bitbucket
Linuxmint
Lodash
Red Os
Ubuntu