CWE-1321

Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution')

Parent: CWE-915 - Improperly Controlled Modification of Dynamically-Determined Object Attributes

The product receives input from an upstream component that specifies attributes that are to be initialized or updated in an object, but it does not properly control modifications of attributes of the object prototype.

539 vulnerabilities with CWE-1321
CVE-2024-57086 HIGH
node-opcua-alarm-condition <2.134.0 - DoS
CVSS 7.5
CVE-2024-57084 HIGH
dot-properties 1.0.1 - Denial of Service via Prototype Pollution in lib.parse
CVSS 7.5
CVE-2024-57080 HIGH
vxe-table 4.8.10 - Denial of Service via Prototype Pollution in lib.install
CVSS 7.5
CVE-2024-57078 HIGH
cli-util 1.1.27 - Denial of Service via Prototype Pollution in lib.merge
CVSS 7.5
CVE-2024-57077 CRITICAL
utils-extend 1.0.8 - Prototype Pollution
CVSS 9.1
CVE-2024-57072 HIGH
module-from-string 3.3.1 - Denial of Service via Prototype Pollution
CVSS 7.5
CVE-2024-57071 HIGH
php-parser 3.2.1 - Denial of Service via Prototype Pollution in lib.combine
CVSS 7.5
CVE-2024-57069 HIGH
expand-object 0.4.2 - Denial of Service via Prototype Pollution
CVSS 7.5
CVE-2024-57067 HIGH
dot-qs 0.2.0 - Denial of Service via Prototype Pollution in lib.parse
CVSS 7.5
CVE-2024-57066 HIGH
@ndhoule/defaults 2.0.1 - Denial of Service via Prototype Pollution in lib.deep
CVSS 7.5
CVE-2024-57065 HIGH
utile 0.3.0 - Denial of Service via Prototype Pollution in lib.createPath
CVSS 7.5
CVE-2024-57064 HIGH
@syncfusion/ej2-spreadsheet <v27.2.2 - DoS
CVSS 7.5
CVE-2024-57063 HIGH
php-date-formatter 1.3.6 - Denial of Service via Prototype Pollution
CVSS 7.5
CVE-2024-56059 CRITICAL
Mighty Digital Partners <0.2.0 - Code Injection
CVSS 9.8
CVE-2024-21548 HIGH
bun >=0.0.12 <1.1.30 - Prototype Pollution via Object Input
CVSS 7.5
CVE-2024-54156 MEDIUM
JetBrains YouTrack <2024.3.52635 - Prototype Pollution
CVSS 4.2
CVE-2024-52810 MEDIUM
intlify/shared 9.7.0-9.14.1 and 10.0.0-10.0.4 - Prototype Pollution via deepCopy Function
CVE-2024-52441 CRITICAL
Rajesh Thanoch Quick Learn <1.0.1 - Code Injection
CVSS 9.8
CVE-2024-48910 CRITICAL
DOMPurify < 2.4.2 - Prototype Pollution
CVSS 9.1
CVE-2024-45277 MEDIUM
SAP HANA Node.js client <2.21.31 - Prototype Pollution
CVSS 4.3
CVE-2024-21489 HIGH
uplot < 1.6.31 - Prototype Pollution via uplot.assign Function
CVSS 8.2
CVE-2024-45815 MEDIUM
Backstage < 1.26.0 - Authenticated Denial of Service via Catalog API Query
CVSS 6.5
CVE-2024-45801 HIGH
DOMPurify < 2.5.4 - Cross-Site Scripting Bypass via Depth Check Evasion
CVSS 7.3
CVE-2024-21529 HIGH
dset < 3.1.4 - Prototype Pollution via __proto__ Property Injection
CVSS 8.2
CVE-2024-21528 MEDIUM
node-gettext - Prototype Pollution via addTranslations() Function
CVSS 5.9
Details
Vulnerabilities 539