PT-2026-60100 · Npm · @Feathersjs/Commons
CVE-2026-54335
·
Publicado
2026-07-14
·
Atualizado
2026-07-23
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
@feathersjs/commons versões anteriores a 5.0.45
Descrição
A utilidade
.merge(target, source) mescla recursivamente um objeto de origem em um objeto de destino iterando por Object.keys(source). Se o objeto de origem for gerado via JSON.parse e contiver as chaves proto, constructor ou prototype, o processo de mesclagem pode resolver target[' proto '] para Object.prototype. Isso permite que um invasor escreva propriedades arbitrárias no Object.prototype, resultando em poluição de protótipo (prototype pollution) para todos os objetos simples dentro do processo Node durante todo o seu tempo de execução. A exploração requer que um plugin ou aplicação downstream passe a entrada controlada por um invasor e processada por JSON.parse diretamente através da função .merge exportada.Recomendações
Atualize para a versão 5.0.45.
Evite passar entradas não confiáveis processadas por
JSON.parse através da função .merge().
Congele o Object.prototype ou valide e sanitize as chaves upstream.Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Feathersjs/Commons