PT-2026-79006 · Npm · @Cgauge/Yaml
CVSS v4.0
8.4
Alta
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
@cgauge/yaml npm package (versões afetadas não especificadas)
Descrição
Existe um problema onde atacantes podem executar JavaScript arbitrário ao incorporar uma tag YAML personalizada
!js. Durante a análise do documento, o callback de construção chama incondicionalmente a função eval() em valores de string fornecidos pelo atacante. Aplicações que analisam entradas YAML não confiáveis usando esta biblioteca ficam expostas à autoridade total do runtime do Node.js, o que inclui a capacidade de acessar variáveis de ambiente, ler e gravar no sistema de arquivos, acessar a rede e executar subprocessos. Não há alternativa de modo seguro ou mecanismo de exclusão disponível.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Eval Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Cgauge/Yaml