Vulnerabilidad en Mozilla Convict (CVE-2023-0163)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/11/2024
Última modificación:
15/10/2025
Descripción
Vulnerabilidad de modificación controlada incorrectamente de atributos de prototipos de objetos ("contaminación de prototipos") en Mozilla Convict. Esto permite a un atacante inyectar atributos que se utilizan en otros componentes o anular atributos existentes con otros que tienen un tipo incompatible, lo que puede provocar un bloqueo. El principal caso de uso de Convict es para gestionar configuraciones del lado del servidor escritas por los administradores que poseen los servidores y no por usuarios aleatorios. Por lo tanto, es poco probable que un administrador saboteara deliberadamente su propio servidor. Aun así, puede ocurrir una situación en la que un administrador que no tenga conocimientos de JavaScript pueda ser engañado por un atacante para que escriba el código JavaScript malicioso en algunos archivos de configuración. Este problema afecta a Convict: antes de la versión 6.2.4.
Impacto
Puntuación base 3.x
8.40
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mozilla:convict:*:*:*:*:*:node.js:*:* | 6.2.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



