PT-2021-7298 · Dojo+3 · Dojo+3

CVE-2021-23450

·

Publicado

2021-12-17

·

Atualizado

2025-10-21

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Todas as versões do dojo
Descrição
O problema está relacionado ao gerenciamento incorreto da geração de código na função setObject da biblioteca dojo. Isso pode permitir que um invasor remoto execute código arbitrário. A vulnerabilidade está associada à contaminação de protótipos (Prototype Pollution) por meio da função setObject.
Recomendações
Para todas as versões do dojo, considere desativar a função setObject como uma solução temporária até que um patch esteja disponível. Restrinja o acesso à biblioteca dojo para minimizar o risco de exploração. Evite usar a função setObject em pontos de extremidade da API afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Code Injection

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-05474
CVE-2021-23450
DLA-3289-1
GHSA-M8GW-HJPR-RJV7
MGASA-2023-0039
SNYK-JAVA-ORGWEBJARS-2313036
SNYK-JAVA-ORGWEBJARSBOWER-2313035
SNYK-JAVA-ORGWEBJARSBOWERGITHUBDOJO-2313034
SNYK-JAVA-ORGWEBJARSNPM-2313033
SNYK-JS-DOJO-1535223
USN-7569-1

Produtos afetados

Astra Linux
Linuxmint
Ubuntu
Dojo