PT-2026-97409 · Npm · Orval
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
orval versões anteriores a 8.30.0
Description
O gerador de fábrica @orval/core não escapa valores padrão de data em chamadas
new Date(). Isso permite que atacantes injetem expressões arbitrárias por meio de apóstrofos em padrões de esquema OpenAPI, resultando na execução de código com os privilégios do processo consumidor. Este problema ocorre quando as opções factoryMethods e useDates estão habilitadas.Recommendations
Atualize o orval para a versão 8.30.0 ou posterior.
Como mitigação temporária, desabilite as opções
factoryMethods ou useDates.Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Orval