CVE-2021-23337
Vulnerability Summary
Timeline
Description
Lodash versions prior to 4.17.21 are vulnerable to Command Injection via the template function.
CVSS Metrics
- v3.1•HIGH•Score: 8.1CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
- v3.1•HIGH•Score: 7.2CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
- v2.0•MEDIUM•Score: 6.5AV:N/AC:L/Au:S/C:P/I:P/A:P
EPSS Trends
Current EPSS score: 22.41%• Percentile: 97%
Techniques & Countermeasures
- CWE-94•Improper Control of Generation of Code ('Code Injection')
The product constructs all or part of a code segment using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the syntax or behavior of the intended code segment.
Affected Systems
- RubyGems•lodash-rails
< 4.17.21
- lodash•lodash
< 4.17.21 | ≥ 4.0.0, < 4.18.0
- lodash•lodash-amd
≥ 4.0.0, < 4.18.0
- lodash•lodash-es
≥ 4.0.0, < 4.18.0
- lodash•lodash.template
≥ 4.0.0, < 4.18.0
- netapp•active_iq_unified_manager
na
- netapp•cloud_manager
na
- netapp•system_manager
9.0
- Npm•lodash
< 4.17.21 | ≥ 4.0.0, < 4.18.0
- Npm•lodash-amd
≥ 4.0.0, < 4.18.0
- Npm•lodash-es
< 4.17.21 | ≥ 4.0.0, < 4.18.0
- Npm•lodash-template
≤ 1.0.0
- Npm•lodash.template
≤ 4.5.0 | ≥ 4.0.0, < 4.18.0
- oracle•banking_corporate_lending_process_management
14.2.0 | 14.3.0 | 14.5.0
- oracle•banking_credit_facilities_process_management
14.2.0 | 14.3.0 | 14.5.0
- oracle•banking_extensibility_workbench
14.2.0 | 14.3.0 | 14.5.0
- oracle•banking_supply_chain_finance
14.2.0 | 14.3.0 | 14.5.0
- oracle•banking_trade_finance_process_management
14.2.0 | 14.3.0 | 14.5.0
- oracle•communications_cloud_native_core_binding_support_function
1.9.0
- oracle•communications_cloud_native_core_policy
1.11.0
- oracle•communications_design_studio
7.4.2.0.0
- oracle•communications_services_gatekeeper
7.0
- oracle•communications_session_border_controller
8.4 | 9.0
- oracle•enterprise_communications_broker
3.2.0 | 3.3.0
- oracle•financial_services_crime_and_compliance_management_studio
8.0.8.2.0 | 8.0.8.3.0
- oracle•health_sciences_data_management_workbench
2.5.2.1 | 3.0.0.0
- oracle•jd_edwards_enterpriseone_tools
< 9.2.6.1
- Unknown•PeopleSoft Enterprise PeopleTools
8.58 | 8.59
- oracle•primavera_gateway
≥ 17.12.0, ≤ 17.12.11 | ≥ 18.8.0, ≤ 18.8.12 | ≥ 19.12.0, ≤ 19.12.11 | ≥ 20.12.0, ≤ 20.12.7
- oracle•primavera_unifier
≥ 17.7, ≤ 17.12 | 18.8 | 19.12 | 20.12
- oracle•retail_customer_management_and_segmentation_foundation
19.0
- siemens•sinec_ins
< 1.0 | 1.0 | 1.0:sp1
References (92)
- https://snyk.io/vuln/SNYK-JS-LODASH-1040724
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSBOWER-1074928
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-1074929
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARS-1074930
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSBOWERGITHUBLODASH-1074931
- https://snyk.io/vuln/SNYK-JAVA-ORGFUJIONWEBJARS-1074932
- https://github.com/lodash/lodash/blob/ddfd9b11a0126db2302cb70ec9973b66baec0975/lodash.js%23L14851
- https://www.oracle.com//security-alerts/cpujul2021.html
- https://security.netapp.com/advisory/ntap-20210312-0006/
- https://www.oracle.com/security-alerts/cpuoct2021.html
- https://www.oracle.com/security-alerts/cpujan2022.html
- https://www.oracle.com/security-alerts/cpujul2022.html
- https://cert-portal.siemens.com/productcert/pdf/ssa-637483.pdf
- https://nvd.nist.gov/vuln/detail/CVE-2021-23337
- https://github.com/lodash/lodash/commit/3469357cff396a26c363f8c1b5a91dde28ba4b1c
- https://security.netapp.com/advisory/ntap-20210312-0006
- https://github.com/rubysec/ruby-advisory-db/blob/master/gems/lodash-rails/CVE-2021-23337.yml
- https://github.com/lodash/lodash/blob/ddfd9b11a0126db2302cb70ec9973b66baec0975/lodash.js#L14851
- https://github.com/lodash/lodash
- https://github.com/lodash/lodash/security/advisories/GHSA-r5fr-rjxr-66jc
- https://nvd.nist.gov/vuln/detail/CVE-2026-4800
- https://cna.openjsf.org/security-advisories.html
- https://github.com/advisories/GHSA-35jh-r3h4-6jhm
- https://access.redhat.com/security/cve/CVE-2026-4800
- https://bugzilla.redhat.com/show_bug.cgi?id=2453496
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-4800.json
- https://access.redhat.com/errata/RHSA-2026:24762
- https://access.redhat.com/errata/RHSA-2026:17789
- https://access.redhat.com/errata/RHSA-2026:24331
- https://access.redhat.com/errata/RHSA-2026:34342
- https://access.redhat.com/errata/RHSA-2026:11470
- https://access.redhat.com/errata/RHSA-2026:10713
- https://access.redhat.com/errata/RHSA-2026:19008
- https://access.redhat.com/errata/RHSA-2026:11493
- https://access.redhat.com/errata/RHSA-2026:11494
- https://access.redhat.com/errata/RHSA-2026:11495
- https://access.redhat.com/errata/RHSA-2026:11454
- https://access.redhat.com/errata/RHSA-2026:11469
- https://access.redhat.com/errata/RHSA-2026:11516
- https://access.redhat.com/errata/RHSA-2026:11471
- https://access.redhat.com/errata/RHSA-2026:10710
- https://access.redhat.com/errata/RHSA-2026:19167
- https://access.redhat.com/errata/RHSA-2026:19409
- https://access.redhat.com/errata/RHSA-2026:19410
- https://access.redhat.com/errata/RHSA-2026:16874
- https://access.redhat.com/errata/RHSA-2026:13553
- https://access.redhat.com/errata/RHSA-2026:13545
- https://access.redhat.com/errata/RHSA-2026:22619
- https://access.redhat.com/errata/RHSA-2026:9742
- https://access.redhat.com/errata/RHSA-2026:13826
- https://access.redhat.com/errata/RHSA-2026:36651
- https://access.redhat.com/errata/RHSA-2026:24977
- https://access.redhat.com/errata/RHSA-2026:19712
- https://access.redhat.com/errata/RHSA-2026:34100
- https://access.redhat.com/errata/RHSA-2026:17598
- https://access.redhat.com/errata/RHSA-2026:21658
- https://access.redhat.com/errata/RHSA-2026:17448
- https://access.redhat.com/errata/RHSA-2026:20042
- https://access.redhat.com/errata/RHSA-2026:20041
- https://access.redhat.com/errata/RHSA-2026:17469
- https://access.redhat.com/errata/RHSA-2026:17468
- https://access.redhat.com/errata/RHSA-2026:29795
- https://access.redhat.com/errata/RHSA-2026:10175
- https://access.redhat.com/errata/RHSA-2026:20946
- https://access.redhat.com/errata/RHSA-2026:20943
- https://access.redhat.com/errata/RHSA-2026:8483
- https://access.redhat.com/errata/RHSA-2026:8490
- https://access.redhat.com/errata/RHSA-2026:8491
- https://access.redhat.com/errata/RHSA-2026:8493
- https://access.redhat.com/errata/RHSA-2026:8484
- https://access.redhat.com/errata/RHSA-2026:9385
- https://access.redhat.com/errata/RHSA-2026:17549
- https://access.redhat.com/errata/RHSA-2026:17550
- https://access.redhat.com/errata/RHSA-2026:17547
- https://access.redhat.com/errata/RHSA-2026:12279
- https://access.redhat.com/errata/RHSA-2026:12277
- https://access.redhat.com/errata/RHSA-2026:14870
- https://access.redhat.com/errata/RHSA-2026:14871
- https://access.redhat.com/errata/RHSA-2026:8498
- https://access.redhat.com/errata/RHSA-2026:10131
- https://access.redhat.com/errata/RHSA-2026:34608
- https://access.redhat.com/errata/RHSA-2026:13571
- https://access.redhat.com/errata/RHSA-2026:37186
- https://access.redhat.com/errata/RHSA-2026:40945
- https://access.redhat.com/errata/RHSA-2026:40118
- https://access.redhat.com/errata/RHSA-2026:36621
- https://access.redhat.com/errata/RHSA-2026:40984
- https://access.redhat.com/errata/RHSA-2026:42078
- https://access.redhat.com/errata/RHSA-2026:41928
- https://access.redhat.com/errata/RHSA-2026:40795
- https://access.redhat.com/errata/RHSA-2026:41941
- https://access.redhat.com/errata/RHSA-2026:41944