Tinypool 是一个极简的 Node.js 工作线程池实现。在 2.1.2 版本之前,Tinypool 在调用 时,会从调用者提供的 options 对象中直接读取 filename 属性,而未进行自有属性(own property)检查。因此,如果攻击者污染了 ,就可以替换预期的工作模块。只有当应用向 传入自定义的第二参数 options 对象时,应用才会受到该漏洞影响;不带该参数的调用会使用可信的默认 options 对象。能够首先污染原型的攻击者可以导致工作线程池加载由攻击者指定的 JavaScript
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet