CVE-2024-23339
CVSS : 6.5
2024年1月23日
Node.js 包中的原型污染
作为 rebob 项目的一部分
hoolock 是一套轻量级实用工具,旨在打包时保持较小的体积。从 2.0.0 版本开始到 2.2.1 版本之前,与对象路径相关的工具函数(get、set 和 update)未能阻止对对象原型进行访问或修改的尝试。从 2.2.1 版本开始,当用户尝试访问或修改继承属性时,get、set 和 update 函数会抛出 TypeError。
影响
与对象路径相关的实用函数(get、set 和 update)未能阻止对对象原型进行访问或修改的尝试。
*补丁
在 2.2.1 及以上版本中,当用户尝试访问或修改继承属性时,get、set 和 update 函数会抛出 TypeError。