PT-2026-104402 · Npm · Tinypool
CVSS v4.0
9.5
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Tinypool versões anteriores a 2.1.1
Description
O Tinypool constrói o
ThreadPool.options a partir de um objeto de opções padrão e lê as opções de worker execArgv e env em dist/index.js. Esse processo permite que valores herdados de um Object.prototype poluído sejam copiados para propriedades próprias e passados para o worker threads.Worker. Um invasor capaz de poluir qualquer uma dessas propriedades pode forçar novos workers criados a carregar JavaScript selecionado pelo invasor por meio de argumentos de pré-carregamento de linha de comando ou NODE OPTIONS. Isso resulta na execução de código com os privilégios do processo hospedeiro, concedendo possivelmente acesso a segredos de CI, material de assinatura ou artefatos de compilação.Recommendations
Atualizar para a versão 2.1.1.
Exploit
Correção
RCE
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tinypool