PT-2026-58063 · Canonical+2 · Node-Svgdotjs-Svg.Js+1
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
svgdotjs svg.js versões anteriores a 3.2.6
Descrição
Um ataque remoto pode ser iniciado através do componente npm Package API. O problema reside na função
EventTarget.on() dentro do arquivo svgdotjs/svg.js, onde a manipulação inadequada permite a modificação descontrolada de atributos de protótipo de objetos. Isso é conhecido como poluição de protótipo (prototype pollution), uma condição em que um invasor pode injetar propriedades em objetos JavaScript existentes.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o uso da função
EventTarget.on() para minimizar o risco de exploração.Exploit
Prototype Pollution
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Node-Svgdotjs-Svg.Js
Svg.Js