PT-2026-104011 · Npm · Stream-Json
CVE-2026-104183
·
Publicado
2026-10-01
·
Atualizado
2026-10-02
CVSS v3.1
5.1
Média
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
stream-json versões anteriores a 3.6.0
Description
O componente Assembler materializa propriedades de objetos usando atribuição simples. Quando uma chave de entrada é nomeada como
proto, ela invoca o setter herdado, levando à substituição do protótipo do objeto analisado em vez de criar uma propriedade de dados própria. Isso pode permitir que aplicações que dependem de valores herdados para decisões de autorização ou funcionalidades consumam propriedades controladas por um atacante. Além disso, um protótipo nulo pode interromper códigos que esperam métodos do Object.prototype padrão. Embora o Object.prototype global não seja poluído, o problema ocorre ao analisar JSON não confiável.Recommendations
Atualize para a versão 3.6.0.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Stream-Json