PT-2026-68093 · Eclipse Foundation · Eclipse Theia
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Eclipse Theia versões 0.7.0 até 1.73.1
Description
A função
PreferenceUtils.merge em @theia/core realiza a mesclagem recursiva de valores de preferência sem rejeitar chaves relacionadas ao protótipo, como proto, constructor e prototype. Esta função é invocada por PreferenceServiceImpl.doResolve para cada resolução de preferência em diferentes escopos. Um valor de preferência manipulado em um arquivo de configurações de workspace, especificamente .theia/settings.json ou .vscode/settings.json, pode causar a poluição do Object.prototype quando o usuário abre o workspace, potencialmente alterando a lógica da aplicação em todo o processo do Theia.Recommendations
Atualize o Eclipse Theia para uma versão posterior à 1.73.1.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Eclipse Theia