Prototype pollution in requirejs - CVE-2024-38999
Published: September 13, 2024 / Updated: February 18, 2025
requirejs
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
Python 3 Module
openSUSE Leap
openEuler
Splunk DB Connect
Oracle Enterprise Data Quality
IBM Watson Discovery for IBM Cloud Pak for Data
Bitbucket Data Center
Moodle
Oracle Business Process Management Suite
Oracle Business Activity Monitoring
Oracle Business Intelligence Enterprise Edition
Cognos Dashboards on Cloud Pak for Data
Business Automation Insights
Planning Analytics Local
nodejs-requirejs
pgadmin4-web-uwsgi
pgadmin4
pgadmin4-cloud
pgadmin4-doc
system-user-pgadmin
pgadmin4-desktop
HPE Unified OSS Console (UOC)
Bitbucket Server
Detailed vulnerability description
The vulnerability allows a remote attacker to execute arbitrary JavaScript code.
The vulnerability exists due to prototype pollution via the function s.contexts._.configure. A remote attacker can pass specially crafted input to the application and perform prototype pollution, which can result in information disclosure or data manipulation.