注目★★★★★GitHub Advisory
yayson 4.3.0でPrototype Pollution修正、CVSS 8.1
30秒で把握
- 1yaysonのJSON:API処理でObject.prototype汚染、CVSS 8.1
- 23.x系と4.2.0以下が影響、4.3.0で脆弱性を修正
- 3DoSやロジック破壊が発生、includedとLegacyStoreも攻撃経路
要約
yaysonは、JSON:APIのデシリアライズでObject.prototypeを汚染する脆弱性を4.3.0で修正した。3.x系および4.2.0以下が影響を受け、CVSS v3.1は8.1。攻撃者はtypeに「__proto__」を指定し、任意のidとattributesをプロセス全体のオブジェクトへ書き込める。影響はプロセス全体のDoSやロジック破壊で、認可バイパスやRCEへの発展は利用側アプリケーションのガジェットに依存する。includedリソースやLegacyStore経由でも攻撃経路が成立する。
あなたへの影響
yaysonの3.x系または4.2.0以下を使う日本の開発チームは、近日中に4.3.0へ更新し、JSON:API入力の監査と依存サービスの再起動を実施すべきです。
推奨:Prototype Pollutionは共有オブジェクトのプロパティを書き換える脆弱性で、更新までの回避策として危険な名前の拒否やNodeの「--disable-proto=throw」を適用できます。