前端安全——最新:lodash原型漏洞从发现到修复全过程

发布时间:2026/8/29 14:00:23

前端安全——最新:lodash原型漏洞从发现到修复全过程
人生的精彩就在于你永远不知道惊喜和意外谁先来又是一个平平无奇的早晨我收到了一份意外的惊喜——前端某项目出现lodash依赖原型污染漏洞。咋一听很新奇。再仔细一看呕吼更加好奇了~然后就是了解和修补漏洞之旅。最后的最后却发现其实这个漏洞修复起来很简单。但是我的整个过程却是充满曲折和离奇。特此记录一下。1. 漏洞复现现在很多系统的前端都是基于vue和react框架的所以就肯定少不了引入各种依赖了额而lodash作为一款非常流行的npm库,每月的下载量超过8000万次。可以说是使用的十分广泛了。所以可以想象当lodash这个漏洞出现时标志着有多少项目会存在被攻击的风险。而检测的方法也很简单在你的前端控制台输入下面代码。const payload {constructor: {prototype: {lodash: true}}} _.defaultsDeep({}, JSON.parse(payload)) if({}.lodash true){ alert(Bad news :(\nYoure (still) vulnerable to Prototype Pollution) } else { alert(All Good! :)\nYoure NOT vulnerable (anymore) to Prototype Pollution) }如果出现如下弹窗就说明没有漏洞。lodash版本是最新的已经把漏洞修复了。如果不是那么恭喜你中奖了~继续往下看吧。2. 漏洞原理解析通俗来讲攻击者可以通过Lodash的函数覆盖或污染JavaScript 对象的原型prototype例如通过 **Lodash**库中的函数defaultsDeep可以修改Object.prototype的属性。JavaScript在读取对象中的某个属性时如果查找不到就会去其原型链上查找。试想一下如果被修改的属性是toString方法例如const payload {constructor: {prototype: {toString: true}}} _.defaultsDeep({}, JSON.parse(payload))payload又为用户输入的数据那么在调用Object.prototype.toString时就会非常不安全了。lodash原型污染漏洞出现在Lodash:4.17.12版本以下我们可以来看下依赖源码出现漏洞的地方结论 实现了一个 safeGet 的函数来避免获取原型上的值。但是没有考虑到构造方法constructor的情况因此在lodash“连夜”发版修复方法3. 修复漏洞在理解了漏洞如何出现的情况下下面我们要做的就是修复漏洞了。到这里有些人可能就明白了既然原型污染漏洞是由于lodash版本过低导致的那我直接将package.json中lodash版本库改为最新的4.17.21不就行了。别急下面我们循序渐进由浅入深的理解并修复这个漏洞。tips:以下操作前请做好项目备份3.1 直接版本升级解决假如你的项目很简单并且package.json也很直观的显示了引入的lodash版本低于4.17.12那么大概率直接修改版本就解决了。如果修改解决不了可以试试修改版本号后。删除node_modules和package-lock.json,重新npm install一下3.2 子依赖lodash问题解决上面的情况是最好的情况也是最简单的情况但是实际上我们遇到的问题可能比这个复杂的多。因为lz发现本地前端项目package.json根本就没有引入lodash依赖。这种情况下上面那种方法就很明显行不通了版本都没引入更遑论改版本了那么问题来了。既然没有引入lodash.js那么**_.defaultsDeep**方法又是哪来的呢。经过我的排查终于发现在package-lock.json文件下显示了引入了多个不同版本的lodash正如我前面所说lodash作为一款非常流行的npm库提供了很多的方法。所以也是很多第三方库的子依赖。我不引用它不代表第三方库不引用它。而且从全局搜索来看引入的地方还挺多。因此也没法一个个改。经过学习了解发现可以通过resolutions指定子依赖版本。在 npm 中resolutions字段通常用于解决依赖版本冲突的问题。当你使用resolutions字段时你可以强制指定某个依赖包的版本以确保项目中使用的依赖包版本符合你的要求。{ name: my-project, version: 1.0.0, scripts: { serve: vue-cli-service serve, build: vue-cli-service build, preinstall: npx force-resolutions }, dependencies: { element-ui: ^2.15.8, }, resolutions: { lodash: 4.17.21 }, overrides: { **/lodash: 4.17.21 }, }overrides配置为resolutions的替补要求npm 8以上。scripts下新增一条命令“preinstall”: “npx force-resolutions”这条命令通常是为了在安装依赖包之前强制执行force-resolutions工具以确保resolutions字段中指定的依赖版本得到正确安装。正常情况下npm install的时候就会自动检测并执行了。执行完之后可以通过下面命令查看子依赖是否都已指定版本成功npm list lodash3.3. 追更溯源解决不出意外的话上面两种方法都用过之后应该可能或许大概也许解决这个漏洞了吧但是凡是总有例外很明显。lz就是那个万里挑一的人才。我检测发现问题依旧存在到这里我的内心是抓狂的我的身体是拒绝的。明明什么方法都用过了为什么还会报错为什么直到我在控制台查看这个方法的调用源头等等element-ui什么时候背着我引入了lodash.js,再到package-lock.json一看它的子依赖中根本没有引入lodash依赖啊。但是在node_modules一查发现lodash.js文件确实存在而其中的关键方法safeGet方法也确实存在漏洞。好家伙梦里寻他千百度蓦然回首竟是官方在犯错。不信邪的我特意去看了下官方依赖结果果然不出所料这个老⑥关键element-ui这里2.15.14版本还是最新的。想想真恐怖所以最后的解决方法就是更新下element-ui版本。2.15.8版本没有引入lodash.js。4. 结束语到这里漏洞问题基本被找到和解决了。随着前端框架的流行越来越多的第三方库被爆出了各种漏洞。虽然官方及时发布了版本修复但是在系统开发迭代过程中依赖库更新总是滞后的。所以这个问题也给我们提了一个醒。有事没事也可以npmaudit和npm audit fix一下也可以。最后码字填坑不易转载请注明出处以上就是今天的分享觉得有帮助记得点赞收藏以上所说到的漏洞扫描工具都整理成压缩包了朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】同时还为准备学习网络安全黑客或者正在学习整理了一套360独家内部资料包含以下内容如有需要也可文末获取①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

相关新闻

LLM生态接入指南:从Gemini到本地部署的选型与实践

LLM生态接入指南:从Gemini到本地部署的选型与实践

2026/8/29 14:00:23

从 2022 年底开始,大语言模型就进入了一场几乎没有休止的公开赛跑。每隔几个月,就有一家实验室放出新模型,刷一遍排行榜,又被下一家超越。OpenAI、Anthropic、Meta、Mistral,每个名字都带来一轮话题,也带来…

PaddleOCR 实战:把 PDF 和图片变成 LLM 能直接读的 Markdown

PaddleOCR 实战:把 PDF 和图片变成 LLM 能直接读的 Markdown

2026/8/29 14:00:23

PaddleOCR 实战:把 PDF 和图片变成 LLM 能直接读的 Markdown 【免费下载链接】PaddleOCR Turn any PDF or image document into structured data for your AI. A powerful, lightweight OCR toolkit that bridges the gap between images/PDFs and LLMs. Supports 1…

牛客2023二模编程题复盘:高频题型与解题思路全解析

牛客2023二模编程题复盘:高频题型与解题思路全解析

2026/8/29 14:00:23

前阵子把牛客2023年二模这套编程题完整刷了一遍,又从出题人的角度做了几轮复盘。这套卷子放在今天看,依然很适合用来校准自己的算法基本功:题目不偏、不炫技,覆盖的全是面试笔试里最高频的几类题型,但每一道都藏了至少…

InDesign简繁转换插件

InDesign简繁转换插件

2026/8/29 16:30:29

简繁转换用法演示插件支持版本: windows 64位:InDesign 2018—InDesign 2026 macos:InDesign 2019—InDesign 2026 下载地址 通过网盘分享的文件:SimTrad 链接: https://pan.baidu.com/s/1FhSMqXi582bxqGQWMAjr_Q 提取码: rq8v

网易机器学习实习生笔试复盘:核心考点与备战思路

网易机器学习实习生笔试复盘:核心考点与备战思路

2026/8/29 16:30:29

笔试季又到了,每年六七月份,各个大厂的实习生招聘笔试都会准时拉开序幕。当年网易2018实习生招聘的机器学习算法岗位笔试题,在牛客网上被翻来覆去讨论了很久,很多准备校招的同学都把它当成一份重要的复习素材。这篇文章就当一份备…

基于LIS2DW12的超低功耗始终开启运动检测方案详解

基于LIS2DW12的超低功耗始终开启运动检测方案详解

2026/8/29 16:30:29

做低功耗项目的兄弟应该都遇到过这个纠结:设备要长时间待机,但不能完全睡死,得随时感知姿态变化或者震动,这就需要一个“始终在线”的传感器。我之前在改一款用纽扣电池供电的便携设备时,就卡在这个环节上。一开始用普…

【C++类型转换】static_cast、dynamic_cast、const_cast、reinterpret_cast

【C++类型转换】static_cast、dynamic_cast、const_cast、reinterpret_cast

2026/8/29 16:30:29

文章目录一、C 类型转换的背景二、C 类型转换详解▶ static_cast 静态类型转换基本用法实例▶ dynamic_cast 动态类型转换基本用法实例▶ const_cast 去除或添加 const/volatile基本用法实例添加 const/volatile(不常用)▶ reinterpret_cast 低级重解释转…

OpenAI 自研 3nm 芯片引发能效竞赛:AI 规模化的新瓶颈

OpenAI 自研 3nm 芯片引发能效竞赛:AI 规模化的新瓶颈

2026/8/29 16:30:29

OpenAI 首颗 3nm 自研芯片,开发周期只用了 9 个月,并在能效上直接对标 NVIDIA 的下一代平台——这则消息真正让人意外的地方,不是 OpenAI 开始做芯片,而是竞争维度变了:从“谁的模型更强”,变成了“谁的电费…

LIS2DW12低功耗加速度计实战:选型、功耗优化与中断唤醒详解

LIS2DW12低功耗加速度计实战:选型、功耗优化与中断唤醒详解

2026/8/29 16:20:29

这颗芯片我是在做一个纽扣电池供电的便携式运动记录设备时开始认真摸的,当时项目的硬指标是整机待机电流必须压到 5μA 以下,而传感器作为唯一一颗永远不休眠的器件,直接决定了系统的功耗天花板。市面上号称“超低功耗”的加速度计不少&#…

[光学原理与应用-521]:对光的错误理解与纠偏

[光学原理与应用-521]:对光的错误理解与纠偏

2026/8/27 11:10:02

首先光是一种能量的载体和形态,宏观上观察到的光是由无数个微观的光量子组成的,每个光子在产生的瞬间,其在真空的空间中以确定不变的速度沿着一个初始的方向一直向前,在微观层面,每个光量子的运动轨迹是以波函数所展现…

SIP通话转接原理与REFER方法实战解析

SIP通话转接原理与REFER方法实战解析

2026/8/29 10:22:10

1. 通话转接不是“挂断再拨号”,而是SIP会话的动态重定向你有没有遇到过这样的场景:客服坐席A正在和客户通电话,突然需要把这通对话无缝转给专家坐席B,客户完全感知不到中间的断连——既没听到忙音,也没被要求重新拨号…

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

2026/8/28 7:34:42

1. 为什么选择Kolla-ansible来部署单节点OpenStack?如果你正在寻找一种能把OpenStack从“概念”快速变成“可用的实验环境”的方法,那么Kolla-ansible几乎是当前最主流、最省心的选择。我见过太多人卡在手动编译依赖、配置服务、处理版本冲突的泥潭里&am…

四款热门降AI工具测评:研究生和本科生怎么选?

四款热门降AI工具测评:研究生和本科生怎么选?

2026/8/29 0:09:39

马上要交论文了,最近真的被论文ai率折磨的够呛。 明明查重都没问题了,但是ai率就是居高不下,崩溃了,明明都是我自己写的,天杀的,明明都是我亲生的啊 改来改去,终于给我搞出一套完美的降ai方案…

论文降AI率免费攻略:自查、提示词与工具推荐

论文降AI率免费攻略:自查、提示词与工具推荐

2026/8/29 0:09:39

马上要交论文了,最近真的被论文ai率折磨的够呛。 明明查重都没问题了,但是ai率就是居高不下,崩溃了,明明都是我自己写的,天杀的,明明都是我亲生的啊 改来改去,终于给我搞出一套完美的降ai方案…

北京GEO优化服务商推荐:预算型企业如何选北京GEO优化服务商?

北京GEO优化服务商推荐:预算型企业如何选北京GEO优化服务商?

2026/8/29 0:09:39

前言:预算有限的企业更关心投入能否形成可持续的品牌资产。评估北京GEO优化服务商时,不能只比较单篇内容或单月报价,还要看是否能够把问题词、官网、信源和监测串成完整链路。本期重点放在预算配置、试点范围和交付边界,帮助企业先…

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

2026/8/28 7:35:26

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…

导师推荐!2026最新AI论文工具测评与实用推荐

导师推荐!2026最新AI论文工具测评与实用推荐

2026/8/28 7:34:51

2026年真正好用的AI论文工具,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

告别游戏崩溃:XCOM 2模组管理器的智能革命

告别游戏崩溃:XCOM 2模组管理器的智能革命

2026/8/28 7:34:35

告别游戏崩溃:XCOM 2模组管理器的智能革命 【免费下载链接】xcom2-launcher The Alternative Mod Launcher (AML) is a replacement for the default game launchers from XCOM 2 and XCOM Chimera Squad. 项目地址: https://gitcode.com/gh_mirrors/xc/xcom2-lau…