PT-2026-51474 · Npm · Expr-Eval
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
expr-eval (versões afetadas não especificadas)
Descrição
A Execução de Código é possível através da API 'toJSFunction()'. Um invasor pode executar JavaScript arbitrário fornecendo expressões manipuladas que são compiladas em código nativo usando
new Function(). Como as expressões controladas pelo usuário são transformadas diretamente em JavaScript executável, invasores podem escapar do sandbox de expressão pretendido e executar código arbitrário no contexto da aplicação. Este problema afeta aproximadamente 800.000 downloads semanais do npm e não requer autenticação ou interação do usuário.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, considere desativar a API 'toJSFunction()' até que uma correção esteja disponível.
Exploit
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Expr-Eval