Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mozilla Convict (CVE-2023-0163)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/11/2024
Última modificación:
15/10/2025

Descripción

Vulnerabilidad de modificación controlada incorrectamente de atributos de prototipos de objetos ("contaminación de prototipos") en Mozilla Convict. Esto permite a un atacante inyectar atributos que se utilizan en otros componentes o anular atributos existentes con otros que tienen un tipo incompatible, lo que puede provocar un bloqueo. El principal caso de uso de Convict es para gestionar configuraciones del lado del servidor escritas por los administradores que poseen los servidores y no por usuarios aleatorios. Por lo tanto, es poco probable que un administrador saboteara deliberadamente su propio servidor. Aun así, puede ocurrir una situación en la que un administrador que no tenga conocimientos de JavaScript pueda ser engañado por un atacante para que escriba el código JavaScript malicioso en algunos archivos de configuración. Este problema afecta a Convict: antes de la versión 6.2.4.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:convict:*:*:*:*:*:node.js:*:* 6.2.4 (excluyendo)