PT-2026-91861 · Npm · Moment
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
moment versões 2.29.2 through 2.30.1
Description
Um problema de path-traversal ocorre quando um objeto não-string especialmente criado é passado para a função
moment.locale(). A proteção interna assume que a entrada é uma string; no entanto, um objeto com um método match() que satisfaça a verificação e um método toString() que retorne um caminho de travessia pode alcançar uma chamada interna require() com segmentos de caminho controlados por um atacante. Isso afeta principalmente usuários de npm no lado do servidor que passam entradas fornecidas pelo usuário diretamente para a função.Recommendations
Atualize para a versão 2.31.0 ou posterior.
Como medida paliativa temporária, valide se qualquer entrada fornecida pelo usuário é uma string antes de passá-la para a função
moment.locale().Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Moment