PT-2020-6064 · Ini+6 · Ini+6

·

CVE-2020-7788

·

Publicado

2020-12-08

·

Atualizado

2022-12-02

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do ini anteriores à 1.3.6
Descrição
O problema está relacionado a uma modificação descontrolada dos atributos do protótipo de objeto na biblioteca ini. Isso pode ser explorado enviando-se um arquivo INI malicioso a um aplicativo que o analise com ini.parse, permitindo que um invasor corrompa o protótipo no aplicativo. O impacto dessa exploração depende do contexto.
Recomendações
Para versões anteriores à 1.3.6, atualize para a versão 1.3.6 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso da função ini.parse até que um patch seja aplicado. Evite usar a função ini.parse para analisar arquivos INI não confiáveis.

Exploit

Correção

DoS

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021:0548
ALSA-2021:0549
ALSA-2021:0551
ALSA-2021:5171
ALSA-2022:0350
ALSA-2022:6595
ALT-PU-2021-2408
ALT-PU-2022-3069
AZL-44679
AZL-45153
BDU:2021-02874
CESA-2021_0548
CESA-2021_0549
CESA-2021_0551
CESA-2021_5171
CESA-2022_0350
CVE-2020-7788
DLA-2503-1
GHSA-QQGX-2P2H-9C37
MGASA-2021-0068
OESA-2022-1769
RHSA-2021:0421
RHSA-2021:0485
RHSA-2021:0521
RHSA-2021:0548
RHSA-2021:0549
RHSA-2021:0551
RHSA-2021:3280
RHSA-2021:3281
RHSA-2021:5171
RHSA-2021_0548
RHSA-2021_0549
RHSA-2021_0551
RHSA-2021_5171
RHSA-2022:0246
RHSA-2022:0350
RHSA-2022:6595
RHSA-2022_0350
RHSA-2022_6595
RLSA-2021:0548
RLSA-2021:0549
RLSA-2021:0551
RLSA-2021:5171
RLSA-2022:0350
RLSA-2022:6595
SNYK-JS-INI-1048974

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Red Hat
Rocky Linux
Ini