安全研究
安全漏洞
Qwik Dev Qwik原型污染漏洞(CVE-2026-25150)
发布日期:2026-02-03
更新日期:2026-04-14
受影响系统:Qwik Dev Qwik < 1.19.0
描述:
CVE(CAN) ID:
CVE-2026-25150
Qwik是Qwik Dev开源的一款注重性能的JavaScript框架。
Qwik 1.19.0之前版本存在原型污染漏洞,该漏洞该函数使用点号表示法处理表单字段名以创建嵌套对象,但未能清理像__proto__、constructor和prototype这样的危险属性名,未经身份验证的攻击者可利用该漏洞发送精心构造的HTTP POST请求来污染Object.prototype,导致权限提升,身份认证绕过或拒绝服务。
<**>
建议:
厂商补丁:
Qwik Dev
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/QwikDev/qwik/commit/5f65bae2bc33e6ca0c21e4cfcf9eae05077716f7浏览次数:89
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |