Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

245
Visualizações
¿Cómo obtengo detalles de un informe de vulnerabilidad de veracode?

¿Cómo obtengo detalles de un informe de vulnerabilidad de veracode?

Soy el mantenedor de una popular biblioteca JS, Ramda , y recientemente recibimos un informe de que la biblioteca está sujeta a una vulnerabilidad de contaminación prototipo. Esto se ha rastreado hasta un informe de veracode que dice:

ramda es vulnerable a la contaminación de prototipos. Un atacante puede inyectar propiedades en prototipos de construcción existentes a través de la función _curry2 y modificar atributos como __proto__ , constructor y prototype .

Entiendo de qué están hablando de Prototype Pollution. Una buena explicación está en el artículo de snyk para lodash.merge . El diseño de Ramda es diferente, y el código obviamente análogo de Ramda no está sujeto a este tipo de vulnerabilidad. Eso no significa que ninguna parte de Ramda esté sujeta a ella. Pero el informe no contiene detalles, ningún fragmento de código y ningún medio para cuestionar sus hallazgos.

Los detalles de su descripción son claramente incorrectos. _curry2 posiblemente no podría estar sujeto a este problema. Pero como esa función se usa como envoltorio para muchas otras funciones, es posible que haya una vulnerabilidad real oculta por el malentendido del reportero.

¿Hay alguna manera de obtener detalles de este informe de error? ¿Un fragmento de código que demuestre el problema? ¿Cualquier cosa? He rellenado su formulario de contacto. Es posible que todavía llegue una respuesta, ya que fue hace solo 24 horas, pero no estoy conteniendo la respiración, parece ser principalmente un formulario de ventas. Toda la búsqueda que he hecho conduce a información sobre cómo usar su herramienta de seguridad y prácticamente nada sobre cómo se crean sus informes personalizados. Y no puedo encontrar esto en las bases de datos CVE.

over 4 years ago · Santiago Trujillo
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda