Il punto debole non è solo l’uso diretto di protobuf.js. È il perimetro di fiducia attorno a schema e metadati, perché input controllato da un attacker può essere trasformato in JavaScript generato ed eseguito all’interno del processo Node.js.
Part of the PlainSec briefing for 2026-06-11
Every edition of this story: I pull transitivi di protobuf.js ampliano l’esposizione a RCE