I pull transitivi di protobuf.js ampliano l’esposizione a RCE

Il punto debole non è solo l’uso diretto di protobuf.js. È il perimetro di fiducia attorno a schema e metadati, perché input controllato da un attacker può essere trasformato in JavaScript generato ed eseguito all’interno del processo Node.js.

Part of the PlainSec briefing for 2026-06-11

Editions

Sources