Weaknesses of type CWE-1321

381 results

Poluição de Protótipo

É a capacidade de um atacante modificar o protótipo de objetos JavaScript (ou estruturas similares em outras linguagens), afetando todas as instâncias daquela classe. Isso ocorre quando o código não valida ou sanitiza chaves de entrada antes de atribuir propriedades a objetos, permitindo acesso a `__proto__`, `constructor.prototype` ou `prototype`. O risco é grave: dados sensíveis podem ser injetados globalmente, lógica de autenticação contornada, ou até código executado.

Example

Um servidor Node.js recebe um objeto JSON `{"name": "João", "__proto__": {"isAdmin": true}}` e o mescla ingenuamente em um objeto de usuário via `Object.assign(usuario, entrada)`. De repente, todos os novos objetos criados herdam `isAdmin: true`, elevando privilégios sem qualquer validação real.

How to mitigate

Nunca confie em chaves de entrada: valide e bloqueie explicitamente chaves perigosas como `__proto__`, `constructor`, `prototype` antes de atribuir. Use `Object.create(null)` para criar objetos sem protótipo herdado, ou bibliotecas seguras como `lodash.merge` com configurações defensivas. Em APIs REST, considere esquemas estritos (JSON Schema) que rejeitam propriedades inesperadas.

CVE-2026-12209MEDIUMRubyLouvre avalon Template Filter index.js prototype pollutionEPSS 0.3%CVE-2025-57350HIGHThe csvtojson package, a tool for converting CSV data to JSON with customizable parsing capabilities, contains a prototype pollution vulneraEPSS 0.3%CVE-2026-31865MEDIUMElysia Cookie Value Prototype PollutionEPSS 0.3%CVE-2024-14020LOWcarboneio carbone Formatter input.js prototype pollutionEPSS 0.3%CVE-2026-44489LOWAxios: Proxy-Authorization Header Injection via Prototype Pollution — Incomplete Null-Prototype FixEPSS 0.3%CVE-2026-23736HIGHseroval Affected by Prototype Pollution via JSON DeserializationEPSS 0.3%CVE-2025-53626MEDIUMpdfme has Sandbox Escape and Prototype Pollution vulnerabilities in pdfme expression evaluationEPSS 0.3%CVE-2026-54306MEDIUMn8n: Prototype Pollution enables confused-deputy execution via public webhooksEPSS 0.3%CVE-2026-61834MEDIUMscim-patch: Mutation of Inherited Built-in Method ObjectsEPSS 0.3%CVE-2026-42077MEDIUMEvolver: Prototype Pollution via `Object.assign()` in mailbox store operationsEPSS 0.3%CVE-2023-0163HIGHPrototype Pollution in convictEPSS 0.3%CVE-2026-56763MEDIUMHono - Prototype Pollution via __proto__ Key in parseBody with dot OptionEPSS 0.3%CVE-2026-57439MEDIUMCyberChef: Prototype pollution in Series Chart operationEPSS 0.2%CVE-2025-34146HIGHnyariv sandboxjs 0.8.23 Prototype Pollution Sandbox Escape DoSEPSS 0.2%CVE-2024-36578MEDIUMakbr update 1.0.0 is vulnerable to Prototype Pollution via update/index.js.EPSS 0.2%CVE-2026-53592MEDIUMFreeScout vulnerable to prototype pollution in getQueryParamEPSS 0.2%CVE-2026-23929HIGHPrototype pollution leading to stored XSSEPSS 0.2%CVE-2024-2495MEDIUMCryptographic key in plain text vulnerability in FriendlyElec's FriendlyWrtEPSS 0.2%CVE-2026-30785HIGHRustDesk Encrypts Local Passwords with World-Readable Machine ID and Fixed Zero Nonce (XSalsa20-Poly1305)EPSS 0.1%CVE-2025-58280HIGHVulnerability of exposing object heap addresses in the Ark eTS module. Impact: Successful exploitation of this vulnerability may affect avaiEPSS 0.1%