Prototype pollution in ejs - CVE-2024-33883

 

Prototype pollution in ejs - CVE-2024-33883

Published: June 19, 2024 / Updated: June 28, 2024


Vulnerability identifier: #VU92245
CSH Severity: High
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-33883
CWE-ID: CWE-1321
Exploitation vector: Remote access
Exploit availability: Public exploit is available

Vulnerability details

The vulnerability allows a remote attacker to compromise the affected system.

The vulnerability exists due to improper input validation. A remote attacker can add or modify properties of Object.prototype using a __proto__ or constructor payload to execute arbitrary code on the system.


Affected software

ejs
Storage Defender - Resiliency Service
Analytics Content Hub
Cloud Pak for Network Automation
IBM Cloud Pak for Watson AIOps
DB2 Warehouse on Cloud Pak for Data
DB2 on Cloud Pak for Data
QRadar Log Source Management App
Db2 Big SQL
Cloud Pak for Data
IBM Cloud Pak System
IBM Security QRadar Analyst Workflow
IBM Watson Assistant for IBM Cloud Pak for Data
IBM Watson Discovery for IBM Cloud Pak for Data
App Connect Enterprise Certified Container

How to mitigate CVE-2024-33883

Install updates from vendor's website.

ejs - update to 3.1.10
Storage Defender - Resiliency Service - update to 2.0.5
Cloud Pak for Data - update to 5.2
Analytics Content Hub - update to 2.3
IBM Cloud Pak System - addressed in versions 2.3.4.1, 2.3.5.0
Cloud Pak for Network Automation - update to 2.7.5
IBM Security QRadar Analyst Workflow - update to 2.33.1
IBM Cloud Pak for Watson AIOps - update to 4.7.0
DB2 Warehouse on Cloud Pak for Data - update to 4.8.8
DB2 on Cloud Pak for Data - update to 4.8.8
IBM Watson Assistant for IBM Cloud Pak for Data - update to 5.0.1
IBM Watson Discovery for IBM Cloud Pak for Data - update to 5.0.1
App Connect Enterprise Certified Container - addressed in versions 5.0.18, 11.5.0
QRadar Log Source Management App - update to 7.0.11
Db2 Big SQL - update to 7.7.3

Links to Public Exploits and PoC-codes

External References

Related Security Bulletins