CVE-2026-4800
lodash _.template imports कुंजी नामों के माध्यम से कोड इंजेक्शन के लिए संवेदनशील है
- प्रकाशित
- 31 मार्च 2026
- अद्यतन
- 14 सित॰ 2026
- सीएनए असाइन करना
- openjs
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 85.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Impact: CVE-2021-23337 (https://github.com/advisories/GHSA-35jh-r3h4-6jhm) के लिए फिक्स ने _.template में variable विकल्प के लिए सत्यापन जोड़ा, लेकिन options.imports कुंजी नामों पर समान सत्यापन लागू नहीं किया। दोनों पथ एक ही Function() कंस्ट्रक्टर सिंक में प्रवाहित होते हैं। जब कोई एप्लिकेशन options.imports कुंजी नामों के रूप में अविश्वसनीय इनपुट पास करता है, तो एक हमलावर डिफ़ॉल्ट-पैरामीटर एक्सप्रेशन इंजेक्ट कर सकता है जो टेम्पलेट संकलन समय पर मनमाना कोड निष्पादित करता है। इसके अतिरिक्त, _.template imports को मर्ज करने के लिए assignInWith का उपयोग करता है, जो for..in के माध्यम से विरासत में मिले गुणों की गणना करता है। यदि Object.prototype को किसी अन्य वेक्टर द्वारा प्रदूषित किया गया है, तो प्रदूषित कुंजियाँ imports ऑब्जेक्ट में कॉपी हो जाती हैं और Function() को पास कर दी जाती हैं। पैच: उपयोगकर्ताओं को संस्करण 4.18.0 में अपग्रेड करना चाहिए। वर्कअराउंड: options.imports में कुंजी नामों के रूप में अविश्वसनीय इनपुट न पास करें। केवल डेवलपर-नियंत्रित, स्थिर कुंजी नामों का उपयोग करें।
स्रोत
1प्रोटोटाइप प्रदूषण के माध्यम से lodash टेम्पलेट में रिमोट कोड निष्पादन प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट, जिसमें हमले के प्रवाह और शोषण तकनीक का विस्तृत विश्लेषण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।