CVE-2025-13465
Vulnérabilité de pollution des prototypes dans les fonctions .unset et .omit de Lodash
- Publié
- 21 janv. 2026
- Mise à jour
- 14 sept. 2026
- Attribution de CNA
- openjs
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 77,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les versions de Lodash allant de 4.0.0 à 4.17.22 sont vulnérables à la pollution de prototype dans les fonctions `_.unset` et `_.omit`. Un attaquant peut transmettre des chemins spécialement conçus qui amènent Lodash à supprimer des méthodes des prototypes globaux. Le problème permet la suppression de propriétés mais ne permet pas de remplacer leur comportement d'origine. Ce problème est corrigé dans la version 4.17.23.
Sources
1Environnement de reproduction pour CVE-2025-13465, démontrant une vulnérabilité dans les applications Next.js utilisant Lodash. Fournit une configuration minimale pour tester et analyser le défaut de sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.