
CVE-2024-38998을 분석하며, requirejs 2.3.6의 프로토타입 오염 취약점으로, 악의적인 구성 입력이 DoS, RCE 또는 XSS로 이어질 수 있는 방식을 시연합니다.
CVE-2024-38998 취약점이 JavaScript 모듈 requirejs 버전 2.3.6에서 확인되었습니다. 이 취약점은 config 함수의 프로토타입 오염(prototype pollution)을 악용하여, 공격자가 악의적인 입력으로 Object.prototype을 수정할 수 있게 합니다. 이로 인해 DoS, 원격 코드 실행(RCE) 또는 XSS가 발생할 수 있습니다. 심각도는 치명적(CVSS 9.8)입니다. 프로토타입 오염(Prototype Pollution)