Prototype pollution in y18n - CVE-2020-7774

 

Prototype pollution in y18n - CVE-2020-7774

Published: May 6, 2021


Vulnerability identifier: #VU52909
CSH Severity: Medium
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2020-7774
CWE-ID: CWE-94
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to execute arbitrary JavaScript code.

The vulnerability exists due to improper input validation. A remote attacker can send a specially crafted request and execute arbitrary JavaScript code.



Affected software

y18n
Gentoo Linux
SUSE Manager Proxy
SUSE CaaS Platform
SUSE Manager Server
SUSE Manager Retail Branch Server
SUSE Enterprise Storage
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, little endian
SUSE Linux Enterprise Module for Web Scripting
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Server
openEuler
Planning Analytics Local
mongo-express
IBM Netcool Agile Service Manager
EasyApache
IBM Cloud Automation Manager
IBM Edge Application Manager
IBM DataPower Gateway
IBM App Connect Enterprise
SINEC INS
nodejs-common
npm
v8-devel
nodejs8-debugsource
nodejs8
nodejs8-debuginfo
nodejs8-devel
npm8
nodejs8-docs
rh-nodejs10-nodejs (Red Hat package)
nodejs10
nodejs10-debuginfo
nodejs10-debugsource
nodejs10-devel
npm10
nodejs10-docs
rh-nodejs12-nodejs (Red Hat package)
nodejs12
nodejs12-debuginfo
nodejs12-debugsource
nodejs12-devel
npm12
nodejs12-docs
nodejs-libs
nodejs-debugsource
nodejs-devel
nodejs-docs
nodejs-debuginfo
nodejs-full-i18n
nodejs
rh-nodejs14-nodejs (Red Hat package)
nodejs14-debugsource
nodejs14
nodejs14-docs
npm14
nodejs14-devel
nodejs14-debuginfo
IBM Cloud Pak System

How to mitigate CVE-2020-7774

Install updates from vendor's website.

y18n - addressed in versions 4.0.1, 5.0.5
mongo-express - update to 1.0.0
IBM Netcool Agile Service Manager - update to 1.1.13
EasyApache - update to 4 2021-4-28
IBM App Connect Enterprise - update to 11.0.0.14
IBM DataPower Gateway - addressed in versions 10.0.1.4, 2018.4.1.17
SINEC INS - update to 1.0.1.1
nodejs-common - update to 2.0-3.2.1
IBM Cloud Pak System - update to 2.3.3.5
npm - update to 6.14.16-1.12.22.11.1
v8-devel - update to 7.8.279.23-1.12.22.11.1
nodejs8-debugsource - addressed in versions 8.17.0-3.47.2, 8.17.0-10.12.2
nodejs8 - addressed in versions 8.17.0-3.47.2, 8.17.0-10.12.2
nodejs8-debuginfo - addressed in versions 8.17.0-3.47.2, 8.17.0-10.12.2
nodejs8-devel - addressed in versions 8.17.0-3.47.2, 8.17.0-10.12.2
npm8 - addressed in versions 8.17.0-3.47.2, 8.17.0-10.12.2
nodejs8-docs - addressed in versions 8.17.0-3.47.2, 8.17.0-10.12.2
rh-nodejs10-nodejs (Red Hat package) - update to 10.23.1-2.el7
nodejs10 - addressed in versions 10.24.1-1.36.1, 10.24.1-1.39.1
nodejs10-debuginfo - addressed in versions 10.24.1-1.36.1, 10.24.1-1.39.1
nodejs10-debugsource - addressed in versions 10.24.1-1.36.1, 10.24.1-1.39.1
nodejs10-devel - addressed in versions 10.24.1-1.36.1, 10.24.1-1.39.1
npm10 - addressed in versions 10.24.1-1.36.1, 10.24.1-1.39.1
nodejs10-docs - addressed in versions 10.24.1-1.36.1, 10.24.1-1.39.1
rh-nodejs12-nodejs (Red Hat package) - update to 12.19.1-2.el7
nodejs12 - addressed in versions 12.22.2-1.32.1, 12.22.2-4.16.1
nodejs12-debuginfo - addressed in versions 12.22.2-1.32.1, 12.22.2-4.16.1
nodejs12-debugsource - addressed in versions 12.22.2-1.32.1, 12.22.2-4.16.1
nodejs12-devel - addressed in versions 12.22.2-1.32.1, 12.22.2-4.16.1
npm12 - addressed in versions 12.22.2-1.32.1, 12.22.2-4.16.1
nodejs12-docs - addressed in versions 12.22.2-1.32.1, 12.22.2-4.16.1
nodejs-libs - update to 12.22.11-1
nodejs-debugsource - update to 12.22.11-1
nodejs-devel - update to 12.22.11-1
nodejs-docs - update to 12.22.11-1
nodejs-debuginfo - update to 12.22.11-1
nodejs-full-i18n - update to 12.22.11-1
nodejs - update to 12.22.11-1
rh-nodejs14-nodejs (Red Hat package) - update to 14.15.4-2.el7
nodejs14-debugsource - addressed in versions 14.17.2-5.12.1, 14.17.2-6.12.1
nodejs14 - addressed in versions 14.17.2-5.12.1, 14.17.2-6.12.1
nodejs14-docs - addressed in versions 14.17.2-5.12.1, 14.17.2-6.12.1
npm14 - addressed in versions 14.17.2-5.12.1, 14.17.2-6.12.1
nodejs14-devel - addressed in versions 14.17.2-5.12.1, 14.17.2-6.12.1
nodejs14-debuginfo - addressed in versions 14.17.2-5.12.1, 14.17.2-6.12.1

External References

Related Security Bulletins