Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en msgpackr (CVE-2023-52079)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/12/2023
Última modificación:
04/01/2024

Descripción

msgpackr es una implementación rápida de MessagePack NodeJS/JavaScript. Antes de la versión 1.10.1, al decodificar mensajes MessagePack proporcionados por el usuario, los usuarios podían activar hilos atascados creando mensajes que mantuvieran el decodificador atascado en un bucle. La solución está disponible en v1.10.1. Las explotaciones parecen requerir una clonación estructurada; reemplazar la extensión 0x70 con la suya propia (que arroja un error o hace algo más que una referencia recursiva) debería mitigar el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kriszyp:msgpackr:*:*:*:*:*:node.js:*:* 1.10.1 (excluyendo)