重要な脆弱性情報 脆弱性の概要 脆弱性タイプ: Prototype Pollution(プロトタイプ汚染) 影響: パッケージ、バージョン < 6.2.3 総合評価: 7.5 (高) 脆弱性の詳細 影響を受けるバージョン: パッケージのバージョン < 6.2.3 脆弱性の説明: これは CWE-1321 の回避策です。修正で導入された防御策は メソッドに依存しており、脆弱性を完全に防止することができません。パスを分割する前に、文字列が または で始まるかどうかをチェックしますが、このチェックは回避可能です。ドット区切りの文字列であれば任意の値が有効となり、例えば や などが該当します。 PoC (概念実証) 脆弱性の詳細 Prototype Pollution は JavaScript に影響を与える脆弱性です。これは、既存の JavaScript の言語構成(オブジェクトなど)のプロトタイプに対して属性を注入する能力を持つものです。 注入された属性は JavaScript オブジェクトの動作を変更し、リモートコード実行(RCE)やサービス拒否(DoS)攻撃を引き起こす可能性があります。 脆弱性修正 解決策: をバージョン 6.2.3 以降にアップグレードする。 脆弱性情報開示 開示日: 2022年4月24日 CVE-ID: CVE-2022-22143