CVE-2023-45827
Prototype-Pollution-Schwachstelle in @clickbar/dot-diver
- Veröffentlicht
- 06.11.2023
- Aktualisiert
- 04.09.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.08.2026
Prototype-Pollution-Schwachstelle in @clickbar/dot-diver
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Dot diver ist eine leichtgewichtige, leistungsstarke und abhängigkeitsfreie TypeScript-Utility-Bibliothek, die Typen und Funktionen für die Arbeit mit Objektpfaden in Punktnotation bereitstellt. In Versionen vor 1.0.2 besteht eine Prototype-Pollution-Schwachstelle in der Funktion `setByPath`, die zu Remote Code Execution (RCE) führen kann. Dieses Problem wurde im Commit `98daf567` behoben, der in Release 1.0.2 enthalten ist. Benutzern wird empfohlen, ein Upgrade durchzuführen. Für diese Schwachstelle sind keine bekannten Workarounds vorhanden.
pp
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.