Kerngegevens
- Leverancier
- Mozilla
- Product
- Node-convict
- Soort software
- browser
- Getroffen versies
- Node-convict 6.2.2 en later
- Oplossing
- Nog geen oplossing
- Opgeloste versie
- Nog geen update
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Node-convict, een configuratiebibliotheek van Mozilla voor Node.js, zit een fout in config.set(). De bestaande beveiliging tegen prototype pollution is onvolledig. Een aanvaller kan daardoor kernfuncties van JavaScript overschrijven, zoals Object.assign. Het gevolg is dat de applicatie blijvend niet meer goed werkt en opnieuw gestart moet worden.
Wie loopt risico?
Je loopt risico als je een applicatie draait met Node-convict versie 6.2.2 of nieuwer. Het lek is alleen te misbruiken als de applicatie een endpoint heeft dat door een aanvaller bepaalde sleutels doorgeeft aan config.set(). Misbruik kan via het netwerk en zonder inloggen. Het gevolg is een storing van de dienst. Gegevens lekken of wijzigen niet.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Controleer of je Node-convict gebruikt
Kijk in de afhankelijkheden van je project of Node-convict versie 6.2.2 of nieuwer voorkomt.
Zoek naar doorgegeven sleutels
Controleer of je code sleutels uit verzoeken of andere externe invoer doorgeeft aan config.set(). Zo ja, dan is je applicatie mogelijk te misbruiken.
Beperk wat er in config.set() terechtkomt
Laat externe invoer niet rechtstreeks als sleutel dienen. Sta alleen vooraf bepaalde, bekende sleutels toe.
Volg het advies van Mozilla
In de gegevens staat nog geen opgeloste versie. Houd de projectpagina op GitHub (mozilla/node-convict) in de gaten en pas een update toe zodra die beschikbaar is.
Herstart de applicatie bij problemen
Merk je dat de applicatie blijvend fouten geeft, dan is een herstart van het proces nodig om het effect van een aanval ongedaan te maken.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De bescherming tegen prototype pollution in config.set() blokkeert alleen paden die beginnen met constructor.prototype.* en __proto__.*. Een aanvaller die de configuratiesleutel bepaalt, kan eigenschappen schrijven naar constructor.. De functie walk() lost dit pad op naar de globale Object-functie. Daardoor kunnen kernmethoden zoals Object.assign worden overschreven, met procesbrede en blijvende storingen tot gevolg. Misbruik vereist een endpoint dat door een aanvaller bepaalde sleutels doorstuurt naar config.set(). Het CVSS-vectorpad wijst op een aanval via het netwerk zonder rechten of gebruikersinteractie, met alleen impact op de beschikbaarheid.
CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H- Zwakheid (CWE)
- CWE-400 · Ongecontroleerd verbruik van resources
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,2%
- Aanvalscode openbaar
- Nee