PT-2026-85549 · Npm · Sift
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
sift (sift.js) versões anteriores a 17.1.4
Descrição
O software enumera chaves de consulta usando um loop
for...in, que percorre a cadeia de protótipos do objeto e despacha chaves de operador correspondentes, incluindo $where. A operação $where compila um valor de string em uma função usando new Function, a menos que CSP ENABLED esteja configurado, o que não é a configuração padrão. Isso permite a execução remota de código se um primitivo de poluição de protótipo definir Object.prototype.$where como uma string maliciosa, fazendo com que até mesmo chamadas de filtro benignas executem JavaScript arbitrário. Além disso, passar um objeto de consulta não confiável que contenha uma string $where diretamente para o software resulta na execução de código.Recomendações
Atualize o sift (sift.js) para a versão 17.1.4 ou posterior.
Configure
CSP ENABLED para bloquear a geração de código.Correção
RCE
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sift