Aller au contenu
Développeur Full Stack
, ,

locutus : pollution de prototype dans parse_str

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Critique

locutus présente une pollution de prototype dans parse_str : une entrée spécialement construite peut contourner le contrôle de clé interdite lorsque String.prototype.includes est altéré. Une application traitant ainsi des données contrôlées par un attaquant peut subir des effets dépendant de son usage; mettre à jour vers 2.0.39.

JavaScript
IdentifiantCVE-2026-25521
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.0.39

Source : GitHub Advisory GHSA-rxrv-835q-v5mh

Analyse technique

La vérification des clés dans src/php/strings/parse_str.js peut être contournée et permettre de polluer Object.prototype.

Impact, versions et correctif

Événement datéL’avis initial date du 2026-02-02; seule sa mise à jour vérifiée du 2026-10-05T15:34:19Z est dans la période. Elle est retenue comme changement substantiel portant sur la vulnérabilité, et non comme nouvelle publication.
ImpactLa pollution de prototype peut provoquer des effets de sécurité en aval, selon les propriétés polluées et les opérations réalisées par l’application.
Versions affectéeslocutus >= 2.0.12 et < 2.0.39.
Version corrigée2.0.39
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,50% · percentile 40,5%
Publication2026-02-02T22:21:54Z
Mise à jour2026-10-05T15:34:19Z

Action recommandée

Mettre à jour locutus vers 2.0.39 ou une version ultérieure; éviter de traiter des entrées non fiables avec les versions affectées.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :