„`html
CVE-2026-46510: Prototype Pollution Vulnerability in form-data-objectizer
Zusammenfassung
Die Bibliothek form-data-objectizer in Versionen vor 1.0.1 ist anfällig für eine Prototype-Pollution-Schwachstelle. Ein Angreifer kann durch manipulierte FormData-Eingaben mit __proto__-Notation das Object.prototype des gesamten Node.js-Prozesses modifizieren und dadurch kritische Sicherheitsmechanismen umgehen.
Betroffene Systeme
Alle Node.js-Anwendungen, die form-data-objectizer in Version 1.0.0 oder älter verwenden. Die Schwachstelle betrifft insbesondere Web-Anwendungen, die Formulareinträge automatisiert in JavaScript-Objekte konvertieren, ohne die Eingaben zu validieren.
Technische Details
Die Bibliothek verarbeitet FormData-Feldnamen mit Bracket-Notation (z.B. name[sub]) zur Erstellung verschachtelter Objekte. Der Verwundbare Code filtert nicht auf gefährliche Property-Namen wie __proto__, constructor oder prototype. Ein Angreifer kann ein HTTP-Formularfeld mit dem Namen __proto__[eigenschaft]=wert senden. Die Bibliothek erzeugt hierbei eine Rekursion in die Prototyp-Kette und modifiziert Object.prototype direkt. Dies ermöglicht die Manipulation globaler Objekteigenschaften und kann zu Remote Code Execution oder Authentication Bypass führen.
Empfohlene Massnahmen
- Sofortiges Update: Upgraden Sie form-data-objectizer auf Version 1.0.1 oder höher
- Input Validation: Implementieren Sie zusätzliche Validierung von Formulareingaben
- Whitelist-Ansatz: Verwenden Sie explizite Whitelists für erlaubte Feldnamen
- WAF-Regeln: Blockieren Sie Anfragen mit __proto__ oder constructor in Feldnamen
- Monitoring: Überwachen Sie Object.prototype-Modifikationen im Code
Bewertung
CVSS Score: 8.2 (High)
Angriffsvektor: Network
Authentifizierung erforderlich: Nein
Komplexität: Niedrig
Verfügbarer Patch: Ja (Version 1.0.1)
„`