PT-2026-104403 · Npm · Tinypool
CVE-2026-104849
·
Publicado
2026-10-02
·
Atualizado
2026-10-03
CVSS v4.0
9.5
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Tinypool versões anteriores a 2.1.2
Description
O Tinypool lê o nome do arquivo de um objeto de opções fornecido pelo chamador na função
pool.run(task, options) sem verificar se a propriedade é uma propriedade própria do objeto. Isso permite que um Object.prototype.filename poluído substitua o módulo de worker pretendido. As aplicações são afetadas quando um objeto de opções personalizado é passado como o segundo argumento para pool.run(). Um invasor capaz de realizar a poluição de protótipo pode forçar o pool de workers a carregar JavaScript arbitrário, permitindo a leitura ou modificação de dados de tarefas usando os privilégios do processo hospedeiro.Recommendations
Atualizar para a versão 2.1.2.
Correção
Code Injection
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tinypool