dot-object before 2.1.3 is vulnerable to Prototype Pollution. The set function could be tricked into adding or modifying properties of Object.prototype using a proto payload.
{
"unresolved_ranges": [
{
"cpes": [
"cpe:2.3:a:dot-object_project:dot-object:*:*:*:*:*:node.js:*:*"
],
"source": "CPE_RANGE",
"vendor_product": "dot-object_project:dot-object",
"extracted_events": [
{
"fixed": "2.1.3"
}
]
},
{
"source": "DESCRIPTION",
"extracted_events": [
{
"fixed": "2.1.3"
}
]
}
]
}