PT-2020-6570 · Unknown+3 · Highlight.Js+3
CVE-2020-26237
·
Publicado
2020-11-24
·
Atualizado
2026-05-19
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Highlight.js anteriores à 9.18.2
Versões do Highlight.js anteriores à 10.1.2
Descrição
O problema está relacionado à contaminação de protótipos, que pode ocorrer quando um bloco de código HTML malicioso é criado, resultando na contaminação do protótipo do objeto base durante o realce. Isso pode causar problemas para aplicativos que não esperam que essas propriedades existam, levando a comportamentos estranhos ou falhas no aplicativo, e potencialmente servindo como um vetor de DOS. Se um site ou aplicativo não renderizar dados fornecidos pelo usuário, ele não deve ser afetado.
Recomendações
Para versões anteriores à 9.18.2, atualize para a versão 9.18.2 ou mais recente.
Para versões anteriores à 10.1.2, atualize para a versão 10.1.2 ou mais recente.
Para as versões 7 ou 8, atualize para uma versão mais recente.
Como solução alternativa temporária, considere aplicar manualmente um patch na biblioteca para criar objetos nulos tanto para
languages quanto para aliases.Filtre os nomes de idiomas que os usuários têm permissão para inserir no HTML para garantir que sejam válidos.
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Astra Linux
Highlight.Js
Linuxmint
Ubuntu