Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en NPM's package @evershop/evershop (CVE-2023-46943)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
13/01/2024
Última modificación:
30/08/2024

Descripción

Se descubrió un problema en el paquete @evershop/evershop de NPM antes de la versión 1.0.0-rc.8. El secreto HMAC utilizado para generar tokens está codificado como "secret". Un secreto HMAC débil representa un riesgo porque los atacantes pueden usar el secreto predecible para crear tokens web JSON (JWT) válidos, lo que les permite acceder a información y acciones importantes dentro de la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:evershop:evershop:1.0.0:beta:*:*:*:node.js:*:*
cpe:2.3:a:evershop:evershop:1.0.0:beta1:*:*:*:node.js:*:*
cpe:2.3:a:evershop:evershop:1.0.0:beta2:*:*:*:node.js:*:*
cpe:2.3:a:evershop:evershop:1.0.0:beta3:*:*:*:node.js:*:*
cpe:2.3:a:evershop:evershop:1.0.0:beta4:*:*:*:node.js:*:*
cpe:2.3:a:evershop:evershop:1.0.0:beta5:*:*:*:node.js:*:*
cpe:2.3:a:evershop:evershop:1.0.0:rc1:*:*:*:node.js:*:*
cpe:2.3:a:evershop:evershop:1.0.0:rc2:*:*:*:node.js:*:*
cpe:2.3:a:evershop:evershop:1.0.0:rc3:*:*:*:node.js:*:*
cpe:2.3:a:evershop:evershop:1.0.0:rc5:*:*:*:node.js:*:*
cpe:2.3:a:evershop:evershop:1.0.0:rc6:*:*:*:node.js:*:*
cpe:2.3:a:evershop:evershop:1.0.0:rc7:*:*:*:node.js:*:*