Asayomu Tech
注目★★★★GitHub Advisory

yayson 4.3.0でPrototype Pollution修正、CVSS 8.1

30秒で把握

  • 1yaysonのJSON:API処理でObject.prototype汚染、CVSS 8.1
  • 23.x系と4.2.0以下が影響、4.3.0で脆弱性を修正
  • 3DoSやロジック破壊が発生、includedとLegacyStoreも攻撃経路

要約

yaysonは、JSON:APIのデシリアライズでObject.prototypeを汚染する脆弱性を4.3.0で修正した。3.x系および4.2.0以下が影響を受け、CVSS v3.1は8.1。攻撃者はtypeに「__proto__」を指定し、任意のidとattributesをプロセス全体のオブジェクトへ書き込める。影響はプロセス全体のDoSやロジック破壊で、認可バイパスやRCEへの発展は利用側アプリケーションのガジェットに依存する。includedリソースやLegacyStore経由でも攻撃経路が成立する。

あなたへの影響

yaysonの3.x系または4.2.0以下を使う日本の開発チームは、近日中に4.3.0へ更新し、JSON:API入力の監査と依存サービスの再起動を実施すべきです。

推奨:Prototype Pollutionは共有オブジェクトのプロパティを書き換える脆弱性で、更新までの回避策として危険な名前の拒否やNodeの「--disable-proto=throw」を適用できます。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。