PT-2026-58088 · Git+1 · Compromise
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
spencermountain compromise versões anteriores a 14.15.1
Description
A exploração remota é possível através do componente Public Root API. A função
nlp.extend() no arquivo src/API/extend.js permite a modificação inadequada de atributos de protótipo de objeto quando o argumento plugin é manipulado. Este problema é conhecido como poluição de protótipo (prototype pollution), onde um invasor pode injetar propriedades em protótipos de objetos existentes, potencialmente alterando o comportamento da aplicação.Recommendations
Aplique o patch b4644ab7179700df0607521f61c1ee9b5f78d89d nas versões anteriores a 14.15.1.
Como medida de mitigação temporária, restrinja o uso da função
nlp.extend().Exploit
Correção
Prototype Pollution
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Compromise