安全漏洞 - npm 包中发现原型污染 - chai
作者: secdevlpr26创建于 2022年12月9日更新于 2026年9月5日
在模块 - chai.js 中的 Chai Npm 包中发现了一个原型污染漏洞。在这里,发生了一个级别的对象污染,而不是全局污染,但发现受影响的函数并没有返回任何东西。受攻击的功能在这里导出:https://GitHub.com/chaijs/chai/blob/529b8b527ba99454471ac67d6aebca9d96cb5dd9/chai.js#L9181 从外部参数发生的一个受攻击的代码行(对象赋值)在这里:https://GitHub.com/chaijs/chai/blob/529b8b527ba99454471ac67d6aebca9d96cb5dd9/chai.js#L9191 in "key" variable.
内容来源: chaijs/chai