PT-2026-42689 · Npm+1 · Js-Cookie+1
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
js-cookie versões anteriores a 3.0.7
Descrição
A função interna
assign() copia propriedades usando um loop for...in e atribuição simples. Quando um objeto de origem é criado via JSON.parse, o membro proto é tratado como uma propriedade enumerável própria. Isso permite que a operação target[key] = source[key] acione o setter Object.prototype. proto no objeto de destino, resultando em um sequestro de protótipo por instância. Consequentemente, a função set() enumera esses atributos poluídos, permitindo que um invasor injete pares de atributos não autorizados, como domain=, secure=, samesite=, expires= e path=, na string Set-Cookie resultante. Isso ocorre quando as aplicações passam objetos derivados de JSON como o argumento attributes para funções como set(), remove(), withAttributes() ou withConverter().Recomendações
Atualize para a versão 3.0.7.
Como medida paliativa temporária, evite passar objetos derivados de JSON diretamente como o argumento
attributes para as funções set(), remove(), withAttributes() ou withConverter().Exploit
Correção
DoS
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Confluence
Js-Cookie