CVE-2025-57350

The csvtojson package, a tool for converting CSV data to JSON with customizable parsing capabilities, contains a prototype pollution vulnerability in versions prior to 2.0.10. This issue arises due to insufficient sanitization of nested header names during the parsing process in the parser_jsonarray component. When processing CSV input containing specially crafted header fields that reference prototype chains (e.g., using __proto__ syntax), the application may unintentionally modify properties of the base Object prototype. This vulnerability can lead to denial of service conditions or unexpected behavior in applications relying on unmodified prototype chains, particularly when untrusted CSV data is processed. The flaw does not require user interaction beyond providing a maliciously constructed CSV file.
Configurations

Configuration 1 (hide)

cpe:2.3:a:keyangxiang:csvtojson:*:*:*:*:*:node.js:*:*

History

17 Jun 2026, 09:43

Type Values Removed Values Added
References () https://github.com/Keyang/node-csvtojson/issues/498 - Vendor Advisory, Issue Tracking () https://github.com/Keyang/node-csvtojson/issues/498 - Issue Tracking, Vendor Advisory
Summary
  • (es) El paquete csvtojson, una herramienta para convertir datos CSV a JSON con capacidades de análisis personalizables, contiene una vulnerabilidad de contaminación de prototipos en versiones anteriores a la 2.0.10. Este problema surge debido a una sanitización insuficiente de nombres de encabezado anidados durante el proceso de análisis en el componente parser_jsonarray. Al procesar entrada CSV que contiene campos de encabezado especialmente diseñados que hacen referencia a cadenas de prototipos (por ejemplo, usando la sintaxis __proto__), la aplicación puede modificar propiedades de forma no intencionada del prototipo base de Object. Esta vulnerabilidad puede conducir a condiciones de denegación de servicio o comportamiento inesperado en aplicaciones que dependen de cadenas de prototipos no modificadas, particularmente cuando se procesan datos CSV no confiables. La falla no requiere interacción del usuario más allá de proporcionar un archivo CSV construido maliciosamente.

17 Oct 2025, 14:56

Type Values Removed Values Added
First Time Keyangxiang csvtojson
Keyangxiang
References () https://github.com/Keyang/node-csvtojson/issues/498 - () https://github.com/Keyang/node-csvtojson/issues/498 - Vendor Advisory, Issue Tracking
References () https://github.com/VulnSageAgent/PoCs/tree/main/JavaScript/prototype-pollution/CVE-2025-57350 - () https://github.com/VulnSageAgent/PoCs/tree/main/JavaScript/prototype-pollution/CVE-2025-57350 - Third Party Advisory
CPE cpe:2.3:a:keyangxiang:csvtojson:*:*:*:*:*:node.js:*:*

24 Sep 2025, 20:15

Type Values Removed Values Added
CWE CWE-1321
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.6

24 Sep 2025, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-09-24 18:15

Updated : 2026-06-17 09:43


NVD link : CVE-2025-57350

Mitre link : CVE-2025-57350

CVE.ORG link : CVE-2025-57350


JSON object : View

Products Affected

keyangxiang

  • csvtojson
CWE
CWE-1321

Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution')