CVE-2022-24785
Traversée de chemin dans Moment.js
- Publié
- 4 avr. 2022
- Mise à jour
- 3 nov. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NModéré · 30 prochains jours
- Percentile
- 96,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Moment.js est une bibliothèque JavaScript de dates permettant d'analyser, valider, manipuler et formater des dates. Une vulnérabilité de traversée de chemin affecte les utilisateurs npm (serveur) de Moment.js entre les versions 1.0.1 et 2.29.1, en particulier si une chaîne de locale fournie par l'utilisateur est directement utilisée pour changer la locale de moment. Ce problème est corrigé dans la version 2.29.2, et le correctif peut être appliqué à toutes les versions concernées. Comme solution de contournement, assainissez le nom de locale fourni par l'utilisateur avant de le transmettre à Moment.js.
Sources
1Moment.js vuln lab
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.