Aller au contenu
Développeur Full Stack
, , ,

Injection de code dans dot-access

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Dans `dot-access`, le chemin fourni à `get()` est incorporé dans le corps d’une fonction JavaScript construite dynamiquement, ce qui permet l’injection de code. Un attaquant distant peut ainsi exécuter du JavaScript et potentiellement des commandes système dans le processus Node.js.

JavaScriptNode.js
IdentifiantCVE-2026-107700
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-107700

Analyse technique

La construction de code dans `index.js` à partir du chemin permet notamment d’atteindre `constructor.constructor` et de charger `child_process`.

Impact, versions et correctif

Événement datéPublication de la fiche NVD dans la période demandée, le 2026-10-08 à 19:17:02.213Z.
ImpactExécution de code JavaScript arbitraire, pouvant conduire à l’exécution de commandes système dans le processus Node.js.
Versions affectéesdot-access de 0.0.3 à 1.0.0 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-10-08T19:17:02.213Z
Mise à jour2026-10-08T21:35:53.890Z

Action recommandée

Éviter les versions affectées et appliquer une version corrigée dès qu’elle est disponible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :