Empresas
Empleos
  • Sobre nosotros
  • Soluciones
    • Publicación de vacantes
      Publica tu vacante y recibe candidatos calificados en 48h.
    • Evaluación de candidatos
      500+ pruebas técnicas y psicológicas, más anti-fraude.
    • Headhunting
      Búsqueda ejecutiva a la medida de principio a fin.
    • Nómina + EOR
      Dispersión de nómina y EOR en más de 15 países de LATAM.
  • Precios
  • Empleos

0

244
Vistas
¿Cómo obtengo detalles de un informe de vulnerabilidad de veracode?

¿Cómo obtengo detalles de un informe de vulnerabilidad de veracode?

Soy el mantenedor de una popular biblioteca JS, Ramda , y recientemente recibimos un informe de que la biblioteca está sujeta a una vulnerabilidad de contaminación prototipo. Esto se ha rastreado hasta un informe de veracode que dice:

ramda es vulnerable a la contaminación de prototipos. Un atacante puede inyectar propiedades en prototipos de construcción existentes a través de la función _curry2 y modificar atributos como __proto__ , constructor y prototype .

Entiendo de qué están hablando de Prototype Pollution. Una buena explicación está en el artículo de snyk para lodash.merge . El diseño de Ramda es diferente, y el código obviamente análogo de Ramda no está sujeto a este tipo de vulnerabilidad. Eso no significa que ninguna parte de Ramda esté sujeta a ella. Pero el informe no contiene detalles, ningún fragmento de código y ningún medio para cuestionar sus hallazgos.

Los detalles de su descripción son claramente incorrectos. _curry2 posiblemente no podría estar sujeto a este problema. Pero como esa función se usa como envoltorio para muchas otras funciones, es posible que haya una vulnerabilidad real oculta por el malentendido del reportero.

¿Hay alguna manera de obtener detalles de este informe de error? ¿Un fragmento de código que demuestre el problema? ¿Cualquier cosa? He rellenado su formulario de contacto. Es posible que todavía llegue una respuesta, ya que fue hace solo 24 horas, pero no estoy conteniendo la respiración, parece ser principalmente un formulario de ventas. Toda la búsqueda que he hecho conduce a información sobre cómo usar su herramienta de seguridad y prácticamente nada sobre cómo se crean sus informes personalizados. Y no puedo encontrar esto en las bases de datos CVE.

over 4 years ago · Santiago Trujillo
Responde la pregunta
Encuentra empleos remotos

¡Descubre la nueva forma de encontrar empleo!

Top de empleos
Top categorías de empleo
Empresas
Publicar vacante Precios Comercial
Legal
Términos y condiciones Política de privacidad
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomiéndame algunas ofertas
Necesito ayuda