PT-2026-95593 · Npm · Merge-Deep
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
deepmerge versões anteriores a 4.3.2
Descrição
A função
mergeObject() não valida adequadamente as chaves gravadas nos objetos de destino, resultando em envenenamento de protótipo (prototype poisoning). Isso ocorre quando um objeto de origem manipulado contendo chaves como proto, constructor ou prototype é utilizado em operações de mesclagem, permitindo que um invasor injete propriedades controladas no protótipo do objeto retornado. Consequentemente, as aplicações podem herdar valores indesejados ao acessar propriedades sem realizar verificações de propriedade própria (own-property checks). Este problema não afeta mesclagens de objetos totalmente confiáveis.Recomendações
Atualize o deepmerge para a versão 4.3.2 ou posterior.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Merge-Deep