PT-2026-7066 · Jsonpath · Jsonpath
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
jsonpath (versões afetadas não especificadas)
Descrição
O pacote jsonpath está suscetível a Injeção de Código Arbitrário devido à avaliação insegura de expressões JSON Path fornecidas pelo usuário. A biblioteca utiliza o módulo
static-eval para processar entradas de JSON Path, que não foi projetado para dados não confiáveis. Um atacante pode fornecer uma expressão JSON Path maliciosa que, quando avaliada, executa código JavaScript arbitrário, potencialmente levando à Execução Remota de Código em ambientes Node.js ou Cross-site Scripting (XSS) em contextos de navegador. Isso afeta todos os métodos que avaliam JSON Paths em objetos, incluindo .query, .nodes, .paths, .value, .parent e .apply.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jsonpath