PT-2026-40539 · Npm · Protobufjs
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
protobufjs versões anteriores a 7.5.6
protobufjs versões anteriores a 8.0.2
Descrição
O JavaScript gerado para a conversão
toObject pode incluir uma expressão insegura derivada de um valor padrão de campo bytes controlado pelo esquema. Um descritor manipulado contendo um valor padrão que não seja uma string para um campo bytes pode levar à emissão de código controlado por um invasor na função de conversão gerada. Isso permite que um invasor que possa influenciar um descritor protobuf execute JavaScript arbitrário no contexto do processo, desde que a aplicação carregue um esquema não confiável e converta uma mensagem do tipo afetado com os padrões habilitados.Recomendações
Atualize para a versão 7.5.6.
Atualize para a versão 8.0.2.
Evite carregar esquemas protobuf ou descritores JSON de fontes não confiáveis.
Valide ou restrinja as opções de campo antes de carregar esquemas não confiáveis e execute o processamento de esquemas em um ambiente isolado.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Protobufjs