Aller au contenu
Développeur Full Stack
, , ,

flatted : pollution de prototype via parse()

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

La fonction `parse()` de flatted peut traiter une valeur contrôlée comme un index de tableau sans vérifier qu’elle est numérique, exposant ainsi une référence à `Array.prototype` dans l’objet analysé. Un code qui modifie ensuite cette propriété peut provoquer une pollution de prototype; les versions jusqu’à 3.4.1 sont concernées et la correction est disponible dans 3.4.2.

JavaScriptNode.js
IdentifiantCVE-2026-33228
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.4.2

Source : GHSA-rf6f-7fwh-wjgh — Prototype Pollution via parse() in NodeJS flatted

Analyse technique

La faille réside dans l’accès à l’entrée du tableau avec une clé issue de la chaîne analysée, sans validation d’index numérique. La mise à jour vers flatted 3.4.2 corrige le problème.

Impact, versions et correctif

Événement datéRetenu comme mise à jour substantielle de l’avis, horodatée le 2026-10-05T15:48:47Z, dans la période demandée; la date de publication initiale du 2026-03-19 n’est pas l’événement retenu.
ImpactUne chaîne spécialement construite passée à `parse()` peut exposer une référence à `Array.prototype`; des écritures ultérieures via cette référence peuvent polluer le prototype global.
Versions affectéesflatted <= 3.4.1
Version corrigée3.4.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,99% · percentile 61,2%
Publication2026-03-19T17:43:54Z
Mise à jour2026-10-05T15:48:47Z

Action recommandée

Mettre à jour flatted vers la version 3.4.2 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :