PT-2022-28282 · Unknown · Moment-Timezone
Publicado
2022-08-30
·
Atualizado
2022-08-30
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do moment-timezone anteriores à 0.5.35
Descrição
O problema ocorre ao usar
grunt data ou grunt release para preparar uma compilação personalizada do moment-timezone com os dados tzdata mais recentes do site da IANA. Se um invasor interceptar a solicitação ao servidor FTP não criptografado da IANA, ele poderá potencialmente enviar dados maliciosos para explorar etapas posteriores do pipeline de tzdata do moment-timezone ou produzir uma versão corrompida do moment-timezone.Recomendações
Para versões anteriores à 0.5.35, atualize para a versão 0.5.35 ou aplique o patch que altera o endpoint FTP para um endpoint HTTPS.
Como solução temporária, especifique a versão exata do tzdata (por exemplo,
2014d) e execute o restante das tarefas de lançamento manualmente.Como alternativa, aplique o patch antes de emitir o comando grunt.
Cleartext Transmission of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Moment-Timezone