PT-2022-28282 · Unknown · Moment-Timezone

Publicado

2022-08-30

·

Atualizado

2022-08-30

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do moment-timezone anteriores à 0.5.35
Descrição
O problema ocorre ao usar grunt data ou grunt release para preparar uma compilação personalizada do moment-timezone com os dados tzdata mais recentes do site da IANA. Se um invasor interceptar a solicitação ao servidor FTP não criptografado da IANA, ele poderá potencialmente enviar dados maliciosos para explorar etapas posteriores do pipeline de tzdata do moment-timezone ou produzir uma versão corrompida do moment-timezone.
Recomendações
Para versões anteriores à 0.5.35, atualize para a versão 0.5.35 ou aplique o patch que altera o endpoint FTP para um endpoint HTTPS.
Como solução temporária, especifique a versão exata do tzdata (por exemplo, 2014d) e execute o restante das tarefas de lançamento manualmente.
Como alternativa, aplique o patch antes de emitir o comando grunt.

Cleartext Transmission of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-V78C-4P63-2J6C

Produtos afetados

Moment-Timezone