CVE-2026-4800
lodash عرضة لحقن الأكواد عبر أسماء مفاتيح الاستيراد في _.template
- تم النشر
- 31/03/2026
- محدث
- 14/09/2026
- تخصيص CNA
- openjs
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الأثر: أضاف إصلاح CVE-2021-23337 (https://github.com/advisories/GHSA-35jh-r3h4-6jhm) تحققًا من صحة خيار المتغير في _.template لكنه لم يطبّق نفس التحقق على أسماء مفاتيح options.imports. يتدفق كلا المسارين إلى نفس مُنشئ Function() الحساس. عندما يمرّر تطبيق ما مدخلات غير موثوقة كأسماء مفاتيح options.imports، يمكن للمهاجم حقن تعبيرات معاملات افتراضية تنفّذ تعليمات برمجية عشوائية في وقت تجميع القالب. بالإضافة إلى ذلك، يستخدم _.template الدالة assignInWith لدمج imports، والتي تعدّد الخصائص الموروثة عبر for..in. إذا تم تلويث Object.prototype عبر أي ناقل آخر، يتم نسخ المفاتيح الملوّثة إلى كائن imports وتمريرها إلى Function(). التصحيحات: يجب على المستخدمين الترقية إلى الإصدار 4.18.0. الحلول البديلة: لا تمرّر مدخلات غير موثوقة كأسماء مفاتيح في options.imports. استخدم فقط أسماء مفاتيح ثابتة يتحكم بها المطوّر.
المصادر
1إثبات مفهوم يوضح تنفيذ الأوامر عن بُعد في قالب lodash عبر تلويث النموذج الأولي، مع تحليل مفصّل لمسار الهجوم وتقنية الاستغلال.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.