Volver a Labs
Debilidad (CWE)

CWE-1321

Modificación controlada de forma inadecuada de atributos del prototipo de objeto ('Prototype Pollution')

Acerca de

El producto recibe entrada de un componente anterior que especifica atributos que deben inicializarse o actualizarse en un objeto, pero no controla adecuadamente las modificaciones de los atributos del prototipo del objeto.

Consecuencias comunes

  • Confidencialidad, Integridad, Disponibilidad → Leer datos de la aplicación, Modificar datos de la aplicación
  • Disponibilidad → DoS: Caída, salida o reinicio

Mitigaciones

  • Implementación: Al congelar primero el prototipo del objeto (por ejemplo, Object.freeze(Object.prototype)), la modificación del prototipo se vuelve imposible.
  • Arquitectura y diseño: Al bloquear las modificaciones de atributos que resuelven al prototipo del objeto, como proto o prototype, esta debilidad puede mitigarse.
  • Implementación: Al manejar objetos no confiables, puede usarse la validación mediante un esquema.
  • Implementación: Al usar un objeto sin prototipos (mediante Object.create(null)), agregar atributos al prototipo del objeto accediendo al prototipo a través de los atributos especiales se vuelve imposible, mitigando esta debilidad.
  • Implementación: Map puede usarse en lugar de objetos en la mayoría de los casos. Si se usan los métodos de Map en lugar de los atributos de objeto, no es posible acceder al prototipo del objeto ni modificarlo.

CVEs con esta debilidad

Preguntas frecuentes

¿Qué es CWE-1321?

El producto recibe entrada de un componente anterior que especifica atributos que deben inicializarse o actualizarse en un objeto, pero no controla adecuadamente las modificaciones de los atributos del prototipo del objeto.

¿Qué plataformas afecta CWE-1321?

CWE-1321 se ha observado en: JavaScript.

¿Cuántas CVE rastrea Rainforest para CWE-1321?

Rainforest Labs rastrea actualmente 1 CVE publicadas asociadas a CWE-1321. Están listadas en esta página.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.