CVE-2025-13465
ثغرة تلوث النموذج الأولي في دالتي _.unset و _.omit في Lodash
- تم النشر
- 21/01/2026
- محدث
- 14/09/2026
- تخصيص CNA
- openjs
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 77.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إصدارات Lodash من 4.0.0 حتى 4.17.22 معرّضة لتلويث النموذج الأولي (prototype pollution) في دالتي `_.unset` و `_.omit`. يمكن للمهاجم تمرير مسارات مصمّمة بعناية تتسبب في قيام Lodash بحذف دوال من النماذج الأولية العامة (global prototypes). تسمح هذه المشكلة بحذف الخصائص ولكنها لا تسمح بالكتابة فوق سلوكها الأصلي. تم إصلاح هذه المشكلة في الإصدار 4.17.23.
المصادر
1# بيئة إعادة إنتاج لـ CVE-2025-13465، توضح ثغرة أمنية في تطبيقات Next.js التي تستخدم Lodash. توفر إعدادًا بسيطًا لاختبار وتحليل الخلل الأمني.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.