Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

242
Views
¿Cómo obtengo detalles de un informe de vulnerabilidad de veracode?

¿Cómo obtengo detalles de un informe de vulnerabilidad de veracode?

Soy el mantenedor de una popular biblioteca JS, Ramda , y recientemente recibimos un informe de que la biblioteca está sujeta a una vulnerabilidad de contaminación prototipo. Esto se ha rastreado hasta un informe de veracode que dice:

ramda es vulnerable a la contaminación de prototipos. Un atacante puede inyectar propiedades en prototipos de construcción existentes a través de la función _curry2 y modificar atributos como __proto__ , constructor y prototype .

Entiendo de qué están hablando de Prototype Pollution. Una buena explicación está en el artículo de snyk para lodash.merge . El diseño de Ramda es diferente, y el código obviamente análogo de Ramda no está sujeto a este tipo de vulnerabilidad. Eso no significa que ninguna parte de Ramda esté sujeta a ella. Pero el informe no contiene detalles, ningún fragmento de código y ningún medio para cuestionar sus hallazgos.

Los detalles de su descripción son claramente incorrectos. _curry2 posiblemente no podría estar sujeto a este problema. Pero como esa función se usa como envoltorio para muchas otras funciones, es posible que haya una vulnerabilidad real oculta por el malentendido del reportero.

¿Hay alguna manera de obtener detalles de este informe de error? ¿Un fragmento de código que demuestre el problema? ¿Cualquier cosa? He rellenado su formulario de contacto. Es posible que todavía llegue una respuesta, ya que fue hace solo 24 horas, pero no estoy conteniendo la respiración, parece ser principalmente un formulario de ventas. Toda la búsqueda que he hecho conduce a información sobre cómo usar su herramienta de seguridad y prácticamente nada sobre cómo se crean sus informes personalizados. Y no puedo encontrar esto en las bases de datos CVE.

over 4 years ago · Santiago Trujillo
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!