关键信息 CVE编号: CVE-2024-38985 漏洞类型: Prototype pollution 受影响模块: depath (别名: cool-path) 受影响版本: <= 1.0.6 概述 攻击者可以利用此漏洞通过滥用内置的Object属性(如 )来操纵易受攻击应用程序的行为。 漏洞位于 方法中,该方法不安全地将源属性分配给目标。 PoC 输出 攻击前: {} 攻击后: {"polluted":true} 成功修复后的输出 攻击前: {} 攻击后: {} 防止措施 用户需要对用户提供的输入进行适当的清理和验证,例如阻止包含 和 的输入。 参考资料 janryWang/depath#11 Prototype Pollution Lesson