Aller au contenu
Développeur Full Stack
, ,

Node-convict : déni de service par pollution de prototype dans config.set()

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Non déterminée

`config.set()` dans Node-convict est vulnérable à une pollution de prototype permettant à un attaquant contrôlant une clé de configuration d’écraser des propriétés de l’objet global `Object`. Cela peut provoquer une défaillance persistante du processus Node.js et nécessiter son redémarrage ; l’attaque suppose qu’un endpoint transmette des clés contrôlées par l’attaquant à `config.set()`.

JavaScript
IdentifiantCVE-2026-106550
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : CVE-2026-106550 — NVD

Analyse technique

Le filtrage existant bloque certaines formes `constructor.prototype.*` et `__proto__.*`, mais une clé visant `constructor.` peut conduire `walk()` jusqu’à la fonction globale `Object` et écraser des méthodes comme `Object.assign`.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication et une mise à jour le 2026-10-06 ; le descriptif fournit les détails d’une vulnérabilité et non une simple modification administrative.
ImpactL’écrasement de méthodes globales JavaScript peut entraîner des pannes persistantes du processus et imposer son redémarrage.
Versions affectéesNode-convict 6.2.2 et versions ultérieures (selon le candidat)
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-06T21:17:18.810Z
Mise à jour2026-10-06T21:17:18.810Z

Action recommandée

Ne pas transmettre à `config.set()` des clés de configuration contrôlées par des utilisateurs ; vérifier auprès de l’éditeur la version corrigée, non précisée dans la source fournie.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :