{"id":"CVE-2021-23337","details":"Lodash versions prior to 4.17.21 are vulnerable to Command Injection via the template function.","aliases":["CVE-2026-4800","GHSA-35jh-r3h4-6jhm","GHSA-r5fr-rjxr-66jc"],"modified":"2026-07-08T18:29:35.951751701Z","published":"2021-02-15T13:15:12.560Z","related":["CGA-m5ww-jfp3-9662","SNYK-JAVA-ORGFUJIONWEBJARS-1074932","SNYK-JAVA-ORGWEBJARS-1074930","SNYK-JAVA-ORGWEBJARSBOWER-1074928","SNYK-JAVA-ORGWEBJARSBOWERGITHUBLODASH-1074931","SNYK-JAVA-ORGWEBJARSNPM-1074929","SNYK-JS-LODASH-1040724"],"database_specific":{"unresolved_ranges":[{"cpes":["cpe:2.3:a:oracle:jd_edwards_enterpriseone_tools:*:*:*:*:*:*:*:*"],"extracted_events":[{"fixed":"9.2.6.1"}],"source":"CPE_RANGE","vendor_product":"oracle:jd_edwards_enterpriseone_tools"},{"cpes":["cpe:2.3:a:oracle:primavera_gateway:*:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"17.12.0"},{"last_affected":"17.12.11"},{"introduced":"18.8.0"},{"last_affected":"18.8.12"},{"introduced":"19.12.0"},{"last_affected":"19.12.11"},{"introduced":"20.12.0"},{"last_affected":"20.12.7"}],"source":"CPE_RANGE","vendor_product":"oracle:primavera_gateway"},{"source":"CPE_RANGE","vendor_product":"oracle:primavera_unifier","cpes":["cpe:2.3:a:oracle:primavera_unifier:*:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"17.7"},{"last_affected":"17.12"}]},{"cpes":["cpe:2.3:a:siemens:sinec_ins:*:*:*:*:*:*:*:*"],"extracted_events":[{"fixed":"1.0"}],"source":"CPE_RANGE","vendor_product":"siemens:sinec_ins"},{"source":"CPE_STRING","vendor_product":"netapp:system_manager","cpes":["cpe:2.3:a:netapp:system_manager:9.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"9.0"},{"last_affected":"9.0"}]},{"extracted_events":[{"introduced":"14.2.0"},{"last_affected":"14.2.0"},{"introduced":"14.3.0"},{"last_affected":"14.3.0"},{"introduced":"14.5.0"},{"last_affected":"14.5.0"}],"source":"CPE_STRING","vendor_product":"oracle:banking_corporate_lending_process_management","cpes":["cpe:2.3:a:oracle:banking_corporate_lending_process_management:14.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_corporate_lending_process_management:14.3.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_corporate_lending_process_management:14.5.0:*:*:*:*:*:*:*"]},{"extracted_events":[{"introduced":"14.2.0"},{"last_affected":"14.2.0"},{"introduced":"14.3.0"},{"last_affected":"14.3.0"},{"introduced":"14.5.0"},{"last_affected":"14.5.0"}],"source":"CPE_STRING","vendor_product":"oracle:banking_credit_facilities_process_management","cpes":["cpe:2.3:a:oracle:banking_credit_facilities_process_management:14.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_credit_facilities_process_management:14.3.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_credit_facilities_process_management:14.5.0:*:*:*:*:*:*:*"]},{"cpes":["cpe:2.3:a:oracle:banking_extensibility_workbench:14.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_extensibility_workbench:14.3.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_extensibility_workbench:14.5.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"14.2.0"},{"last_affected":"14.2.0"},{"introduced":"14.3.0"},{"last_affected":"14.3.0"},{"introduced":"14.5.0"},{"last_affected":"14.5.0"}],"source":"CPE_STRING","vendor_product":"oracle:banking_extensibility_workbench"},{"vendor_product":"oracle:banking_supply_chain_finance","cpes":["cpe:2.3:a:oracle:banking_supply_chain_finance:14.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_supply_chain_finance:14.3.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_supply_chain_finance:14.5.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"14.2.0"},{"last_affected":"14.2.0"},{"introduced":"14.3.0"},{"last_affected":"14.3.0"},{"introduced":"14.5.0"},{"last_affected":"14.5.0"}],"source":"CPE_STRING"},{"vendor_product":"oracle:banking_trade_finance_process_management","cpes":["cpe:2.3:a:oracle:banking_trade_finance_process_management:14.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_trade_finance_process_management:14.3.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_trade_finance_process_management:14.5.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"14.2.0"},{"last_affected":"14.2.0"},{"introduced":"14.3.0"},{"last_affected":"14.3.0"},{"introduced":"14.5.0"},{"last_affected":"14.5.0"}],"source":"CPE_STRING"},{"vendor_product":"oracle:communications_cloud_native_core_binding_support_function","cpes":["cpe:2.3:a:oracle:communications_cloud_native_core_binding_support_function:1.9.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"1.9.0"},{"last_affected":"1.9.0"}],"source":"CPE_STRING"},{"source":"CPE_STRING","vendor_product":"oracle:communications_cloud_native_core_policy","cpes":["cpe:2.3:a:oracle:communications_cloud_native_core_policy:1.11.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"1.11.0"},{"last_affected":"1.11.0"}]},{"extracted_events":[{"introduced":"7.4.2.0.0"},{"last_affected":"7.4.2.0.0"}],"source":"CPE_STRING","vendor_product":"oracle:communications_design_studio","cpes":["cpe:2.3:a:oracle:communications_design_studio:7.4.2.0.0:*:*:*:*:*:*:*"]},{"vendor_product":"oracle:communications_services_gatekeeper","cpes":["cpe:2.3:a:oracle:communications_services_gatekeeper:7.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"7.0"},{"last_affected":"7.0"}],"source":"CPE_STRING"},{"source":"CPE_STRING","vendor_product":"oracle:communications_session_border_controller","cpes":["cpe:2.3:a:oracle:communications_session_border_controller:8.4:*:*:*:*:*:*:*","cpe:2.3:a:oracle:communications_session_border_controller:9.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"8.4"},{"last_affected":"8.4"},{"introduced":"9.0"},{"last_affected":"9.0"}]},{"cpes":["cpe:2.3:a:oracle:enterprise_communications_broker:3.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:enterprise_communications_broker:3.3.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"3.2.0"},{"last_affected":"3.2.0"},{"introduced":"3.3.0"},{"last_affected":"3.3.0"}],"source":"CPE_STRING","vendor_product":"oracle:enterprise_communications_broker"},{"source":"CPE_STRING","vendor_product":"oracle:financial_services_crime_and_compliance_management_studio","cpes":["cpe:2.3:a:oracle:financial_services_crime_and_compliance_management_studio:8.0.8.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:financial_services_crime_and_compliance_management_studio:8.0.8.3.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"8.0.8.2.0"},{"last_affected":"8.0.8.2.0"},{"introduced":"8.0.8.3.0"},{"last_affected":"8.0.8.3.0"}]},{"source":"CPE_STRING","vendor_product":"oracle:health_sciences_data_management_workbench","cpes":["cpe:2.3:a:oracle:health_sciences_data_management_workbench:2.5.2.1:*:*:*:*:*:*:*","cpe:2.3:a:oracle:health_sciences_data_management_workbench:3.0.0.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"2.5.2.1"},{"last_affected":"2.5.2.1"},{"introduced":"3.0.0.0"},{"last_affected":"3.0.0.0"}]},{"source":"CPE_STRING","vendor_product":"oracle:peoplesoft_enterprise_peopletools","cpes":["cpe:2.3:a:oracle:peoplesoft_enterprise_peopletools:8.58:*:*:*:*:*:*:*","cpe:2.3:a:oracle:peoplesoft_enterprise_peopletools:8.59:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"8.58"},{"last_affected":"8.58"},{"introduced":"8.59"},{"last_affected":"8.59"}]},{"vendor_product":"oracle:primavera_unifier","cpes":["cpe:2.3:a:oracle:primavera_unifier:18.8:*:*:*:*:*:*:*","cpe:2.3:a:oracle:primavera_unifier:19.12:*:*:*:*:*:*:*","cpe:2.3:a:oracle:primavera_unifier:20.12:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"18.8"},{"last_affected":"18.8"},{"introduced":"19.12"},{"last_affected":"19.12"},{"introduced":"20.12"},{"last_affected":"20.12"}],"source":"CPE_STRING"},{"extracted_events":[{"introduced":"19.0"},{"last_affected":"19.0"}],"source":"CPE_STRING","vendor_product":"oracle:retail_customer_management_and_segmentation_foundation","cpes":["cpe:2.3:a:oracle:retail_customer_management_and_segmentation_foundation:19.0:*:*:*:*:*:*:*"]},{"extracted_events":[{"introduced":"1.0-NA"},{"last_affected":"1.0-NA"},{"introduced":"1.0-sp1"},{"last_affected":"1.0-sp1"}],"source":"CPE_STRING","vendor_product":"siemens:sinec_ins","cpes":["cpe:2.3:a:siemens:sinec_ins:1.0:-:*:*:*:*:*:*","cpe:2.3:a:siemens:sinec_ins:1.0:sp1:*:*:*:*:*:*"]}]},"references":[{"type":"WEB","url":"https://github.com/lodash/lodash/blob/ddfd9b11a0126db2302cb70ec9973b66baec0975/lodash.js%23L14851"},{"type":"ADVISORY","url":"https://security.netapp.com/advisory/ntap-20210312-0006/"},{"type":"FIX","url":"https://cert-portal.siemens.com/productcert/pdf/ssa-637483.pdf"},{"type":"FIX","url":"https://www.oracle.com//security-alerts/cpujul2021.html"},{"type":"FIX","url":"https://www.oracle.com/security-alerts/cpujan2022.html"},{"type":"FIX","url":"https://www.oracle.com/security-alerts/cpujul2022.html"},{"type":"FIX","url":"https://www.oracle.com/security-alerts/cpuoct2021.html"},{"type":"EVIDENCE","url":"https://snyk.io/vuln/SNYK-JAVA-ORGFUJIONWEBJARS-1074932"},{"type":"EVIDENCE","url":"https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARS-1074930"},{"type":"EVIDENCE","url":"https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSBOWER-1074928"},{"type":"EVIDENCE","url":"https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSBOWERGITHUBLODASH-1074931"},{"type":"EVIDENCE","url":"https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-1074929"},{"type":"EVIDENCE","url":"https://snyk.io/vuln/SNYK-JS-LODASH-1040724"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/lodash/lodash","events":[{"introduced":"0"},{"fixed":"c6e281b878b315c7a10d90f9c2af4cdb112d9625"}],"database_specific":{"cpe":"cpe:2.3:a:lodash:lodash:*:*:*:*:*:node.js:*:*","extracted_events":[{"introduced":"0"},{"fixed":"4.17.21"}],"source":"CPE_RANGE"}}],"versions":["4.17.20-npm","4.17.15-npm","4.17.14-npm","4.17.13-npm","4.17.12-npm","4.17.11-npm","4.17.10-npm","4.17.9-npm","4.17.5-npm","4.17.4-npm","4.17.3-npm","4.17.2-npm","4.17.1-npm","4.17.0-npm","4.16.6-npm","4.16.5-npm","4.16.4-npm","4.16.3-npm","4.16.2-npm","4.16.1-npm","4.16.0-npm","4.15.0-npm","4.14.2-npm","4.14.1-npm","4.14.0-npm","4.13.1-npm","4.13.0-npm","4.12.0-npm","4.11.2-npm","4.11.1-npm","4.11.0-npm","4.10.0-npm","4.9.0-npm","4.8.2-npm","4.8.1-npm","4.8.0-npm","4.7.0-npm","4.6.1-npm","4.6.0-npm","4.5.1-npm","4.5.0-npm","4.4.0-npm","4.3.0-npm","4.2.1-npm","4.2.0-npm","4.1.0-npm","4.0.1-npm","4.0.0-npm","3.10.1-npm","3.10.0-npm","3.9.3-npm","3.9.2-npm","3.9.1-npm","3.9.0-npm","3.8.0-npm","3.7.0-npm","3.6.0-npm","3.5.0-npm","3.4.0-npm","3.3.1-npm","3.3.0-npm","3.2.0-npm","3.1.0-npm","3.0.1-npm","3.0.0-npm"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2021-23337.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H"}]}