Lodash < 4.18.0 多個弱點

critical Web App Scanning Plugin ID 115562

概要

Lodash < 4.18.0 多個弱點

說明

根據應用程式自我報告的版本號,Lodash 的版本低於 4.18.0。因此,會受到多個弱點影響:

- _.template 函式中的程式碼插入弱點。新增至變數選項的驗證 CVE-2021-23337 未套用至 options.imports 索引鍵名稱,這些索引鍵名稱會傳遞至相同的 Function() 建構函式接收器。能夠控制這些索引鍵名稱的攻擊者可以插入預設參數運算式,在範本編譯時執行任意程式碼。此外,繼承的屬性已合併到匯入中,允許受污染的 Object.prototype 金鑰到達接收器。(CVE-2026-4800)

- _.unset 和 _.omit 函式中的原型污染弱點。僅針對受保護的字串路徑段的 CVE-2025-13465 修復,攻擊者可以通過將路徑段包裝在陣列中來繞過它,從而允許從內置原型(例如 Object.prototype、Number.prototype 和 String.prototype)中刪除屬性。此問題允許刪除屬性,但不允許覆寫其原始行為。(CVE-2026-2950)

請注意,掃描器程式並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Lodash 4.18.0 或更新版本。

另請參閱

https://github.com/lodash/lodash/security/advisories/GHSA-f23m-r3pf-42rh

https://github.com/lodash/lodash/security/advisories/GHSA-r5fr-rjxr-66jc

Plugin 詳細資訊

嚴重性: Critical

ID: 115562

類型: Version Based

已發布: 2026/10/2

已更新: 2026/10/2

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 4.9

百分位數: 58.35

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-4800

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 評分資料來源: CVE-2026-4800

弱點資訊

CPE: cpe:2.3:a:lodash:lodash:*:*:*:*:*:node.js:*:*

可被惡意程式利用: true

可輕鬆利用: Exploits are available

弱點發布日期: 2026/3/30

參考資訊

CVE: CVE-2026-2950, CVE-2026-4800