PT-2026-40538 · Npm · Protobufjs
CVE-2026-44292
·
Publicado
2026-05-12
·
Atualizado
2026-08-03
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
protobufjs versões anteriores a 7.5.6
protobufjs versões anteriores a 8.0.2
Descrição
Construtores de mensagens geram funções JavaScript que copiam propriedades enumeráveis de um objeto de propriedades fornecido sem filtrar a chave
proto. Se uma aplicação construir uma mensagem a partir de um objeto simples controlado por um invasor, uma propriedade proto enumerável própria pode alterar o protótipo dessa instância de mensagem individual. Esta injeção de protótipo por instância permite que um invasor modifique a cadeia de protótipos da instância de mensagem resultante, o que pode impactar o comportamento da aplicação a jusante que dependa de propriedades herdadas, métodos de protótipo ou verificações de instanceof. Aplicações que apenas decodificam dados protobuf binários ou utilizam objetos confiáveis não são afetadas.Recomendações
Atualizar para a versão 7.5.6.
Atualizar para a versão 8.0.2.
Validar ou sanitizar as chaves do objeto para rejeitar propriedades
proto ao aceitar entradas JSON não confiáveis antes de construir mensagens.
Evitar a passagem de objetos simples controlados por invasores diretamente para construtores de mensagens gerados.Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Protobufjs