CVE-2025-13465
प्रोटोटाइप प्रदूषण भेद्यता Lodash के .unset और .omit फ़ंक्शन में
- प्रकाशित
- 21 जन॰ 2026
- अद्यतन
- 14 सित॰ 2026
- सीएनए असाइन करना
- openjs
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 77.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Lodash संस्करण 4.0.0 से 4.17.22 तक _.unset और _.omit फ़ंक्शन में प्रोटोटाइप प्रदूषण (prototype pollution) के प्रति संवेदनशील हैं। एक हमलावर ऐसे क्राफ्ट किए गए पथ (paths) पास कर सकता है जो Lodash को वैश्विक प्रोटोटाइप से विधियों (methods) को हटाने का कारण बनते हैं। यह समस्या गुणों (properties) के विलोपन की अनुमति देती है, लेकिन उनके मूल व्यवहार को अधिलेखित (overwriting) करने की अनुमति नहीं देती है। यह समस्या संस्करण 4.17.23 में पैच की गई है।
स्रोत
1CVE-2025-13465 के लिए प्रजनन वातावरण, जो Lodash का उपयोग करने वाले Next.js अनुप्रयोगों में एक भेद्यता प्रदर्शित करता है। सुरक्षा दोष का परीक्षण और विश्लेषण करने के लिए एक न्यूनतम सेटअप प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।