PT-2020-6064 · Ini+6 · Ini+6
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do ini anteriores à 1.3.6
Descrição
O problema está relacionado a uma modificação descontrolada dos atributos do protótipo de objeto na biblioteca ini. Isso pode ser explorado enviando-se um arquivo INI malicioso a um aplicativo que o analise com
ini.parse, permitindo que um invasor corrompa o protótipo no aplicativo. O impacto dessa exploração depende do contexto.Recomendações
Para versões anteriores à 1.3.6, atualize para a versão 1.3.6 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso da função
ini.parse até que um patch seja aplicado. Evite usar a função ini.parse para analisar arquivos INI não confiáveis.Exploit
Correção
DoS
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Red Hat
Rocky Linux
Ini