"vulnerability report" Prototype pollution

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • waandersj
  • Registratie: September 2015
  • Laatst online: 02-06 15:12
Ik kreeg vandaag dit mailtje over onze website, lijkt me spam/phishing. Klopt?
Hello Team,

I am Devansh working as a security researcher and I found a bug in your site.

Report of bug is as follows:

Vulnerability name: Prototype pollution

Vulnerability Description

$.extend can be tricked into adding or modifying properties of the Object prototype. These properties will be present on all objects. Note that only the "deep" version of $.extend is affected.

Users sometimes use $.extend for things like cloning an object or filling in defaults in an object with some options in it. It is not at all obvious that this is an unsafe operation.
An Object.prototype pollution vulnerability existed within the j Query dependency

In jQuery before some versions the function merge() could be tricked into adding or modifying properties of Object.prototype using a proto payload.

Step to Reproduce:

1- Visit to the website
2- Go to inspect element then paste this payload in console $.extend(true, {}, JSON.parse('{"proto": {"devMode": true}}'))

Impact:

With prototype pollution, an attacker might control the default values of an object's properties. This allows the attacker to tamper with the logic of the application and can also lead to denial of service or, in extreme cases, remote code execution.

video poc attached

Thanks & Regards
Devansh
P.S. Ik hoop dat ik dit in het juiste subforum hebt geplaatst.

Acties:
  • 0 Henk 'm!

  • ninjazx9r98
  • Registratie: Juli 2002
  • Nu online
Waarom denk je dat dit spam/phishing is? Prototype Pollution bestaat en is veel over te vinden.
Hoe zit het met de proof of concept video die bij de mail zou zitten? Is er een attachment, is het daadwerkelijk een video, is die door een scanner gehaald enz enz.

Acties:
  • 0 Henk 'm!

  • waandersj
  • Registratie: September 2015
  • Laatst online: 02-06 15:12
Dank voor je snelle reactie. Dat dacht ik omdat hij geen url van de site noemt, mailt via een vrij vaag mailadres en ik me sowieso afvraag waarom iemand de moeite neemt dit te melden. En ja, een attachment met de bestandsnaam bandicam 2023-07-25 14-47-26-102.mp4.
Ja, blijkbaar door de virusscanner gekomen en als ik de video bekijk zie ik een screenshot van onze site.

Acties:
  • +2 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Prototype Pollution bestaat en dat mensen de vulnerability mailen is bepaald niet ongehoord. Kan ook zijn in de hoop dat er een beloning tegenover staat.

Hanteren jullie een security.txt op de site? Zo niet, maak die aan en publiceer die om mensen duidelijkheid te geven hoe te rapporteren.

En zoek uit hoe je de vulnerability kunt stoppen.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • sypie
  • Registratie: Oktober 2000
  • Niet online
Heb je ook geprobeerd om het te reproduceren?

Acties:
  • +1 Henk 'm!

  • Qwerty-273
  • Registratie: Oktober 2001
  • Laatst online: 15:48

Qwerty-273

Meukposter

***** ***

Het genoemde is inderdaad een vulnerability die bestaat (al wat langer) en waar iedereen natuurlijk op kan scannen. En wellicht deze persoon die er vervolgens op hoopt dat je dan zijn/haar hulp inschakelt om het probleem te verhelpen.

Het is dus de vraag of jouw/jullie site inderdaad vatbaar is. En wat je er vervolgens mee wilt doen.
https://snyk.io/blog/afte...ility-emerges-once-again/

Wat de verzender wilt bereiken kan van alles zijn. Dat kan van goed bedoelt je ergens op wijzen, tot je voor een aardig bedrag oplichten zonder ook maar iets uit te voeren, en alle varianten daar tussen in.

Erzsébet Bathory | Strajk Kobiet | You can lose hope in leaders, but never lose hope in the future.


Acties:
  • 0 Henk 'm!

  • waandersj
  • Registratie: September 2015
  • Laatst online: 02-06 15:12
Dank voor jullie reacties, tip over security.txt is ook fijn. We gaan kijken hoe we dit kunnen oplossen.
Pagina: 1