PT-2026-61831 · Npm · Mongo-Object
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
mongo-object versões anteriores a 3.0.3
Description
Ocorre Poluição de Protótipo (Prototype Pollution) através da função
expandKey() em util.js. Um invasor pode modificar a cadeia de protótipos do JavaScript fornecendo um caminho de propriedade manipulado contendo chaves especiais como proto. Prototype Pollution é uma vulnerabilidade onde um invasor pode manipular o protótipo do objeto base de uma aplicação JavaScript, podendo levar a comportamentos inesperados ou execução remota de código.Recommendations
Atualize o mongo-object para a versão 3.0.3 ou posterior.
Como medida paliativa temporária, restrinja o uso da função
expandKey() até que a atualização seja aplicada.Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mongo-Object