Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en janryWang depath v1.0.6 y cool-path v1.1.2 (CVE-2024-38985)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/03/2025
Última modificación:
30/04/2025

Descripción

Se descubrió que los productos janryWang depath v1.0.6 y cool-path v1.1.2 contenían una contaminación de prototipo mediante el método set() en setIn (lib/index.js:90). Esta vulnerabilidad permite a los atacantes ejecutar código arbitrario o provocar una denegación de servicio (DoS) mediante la inyección de propiedades arbitrarias.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:janrywang:depath:1.0.6:*:*:*:*:*:*:*
cpe:2.3:a:janrywang:depath:1.1.2:*:*:*:*:*:*:*