CVE-2026-15598
antv layout object.js setNestedValue प्रोटोटाइप प्रदूषण
- प्रकाशित
- 13 जुल॰ 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 36.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक कमजोरी antv layout 2.0.0 में पहचानी गई है। यह लाइब्रेरी lib/util/object.js में setNestedValue फ़ंक्शन को प्रभावित करती है। तर्क path में हेरफेर करने से ऑब्जेक्ट प्रोटोटाइप विशेषताओं का अनुचित रूप से नियंत्रित संशोधन हो सकता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। परियोजना को एक मुद्दा रिपोर्ट के माध्यम से समस्या के बारे में पहले ही सूचित किया गया था, लेकिन अभी तक कोई प्रतिक्रिया नहीं दी गई है।
स्रोत
1CVE-2026-15598 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, AntV Layout 2.0.0 के setNestedValue में एक प्रोटोटाइप-प्रदूषण कमज़ोरी, जो हमलावरों को ऑब्जेक्ट प्रोटोटाइप विशेषताओं को दूरस्थ रूप से बदलने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।