重要情報 脆弱性の種類 プロトタイプ汚染 (Prototype Pollution): バージョン 2.0.0 から 3.11.1 までの パッケージに影響。 CVSS スコア 深刻度: 5.9 (中程度) 修正方法 をバージョン 3.11.2 以降にアップグレードする。 脆弱性情報 CVE 番号: CVE-2021-24638 影響: プロトタイプ汚染により、攻撃者が特定の入力を構成して JavaScript オブジェクトのプロトタイプを汚染することが可能となり、結果としてリモートコード実行(RCE)につながる。 影響を受ける関数: と PoC (Proof of Concept): 攻撃タイプ 安全でないオブジェクトの再帰的マージ (Unsafe Object recursive merge) パスによるプロパティ定義 (Property definition by path) 影響を受ける環境 アプリケーションサーバー Web サーバー Web ブラウザー 防御策 1. を使用してプロトタイプチェーンをフリーズする。 2. JSON 入力に対してスキーマ検証を行う。 3. 安全でない再帰的マージ関数の使用を避ける。 4. を持たないオブジェクト(例: )の使用を検討する。 5. オブジェクトの代わりに を使用するのがベストプラクティスである。 参考文献 GitHub Commit GitHub Issue