Vulnerabilidad en la CLI en npm (CVE-2016-3956)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
02/07/2016
Última modificación:
12/04/2025
Descripción
La CLI en npm en versiones anteriores a 2.15.1 y 3.x en versiones anteriores a 3.8.3, tal como se utiliza en Node.js 0.10 en versiones anteriores a 0.10.44, 0.12 en versiones anteriores a 0.12.13, 4 en versiones anteriores a 4.4.2 y 5 en versiones anteriores a 5.10.0, incluye tokens portadores con peticiones arbitrarias, lo que permite a servidores HTTP remotos obtener información sensible leyendo cabeceras de autorización.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ibm:sdk:*:*:*:*:*:nodejs:*:* | 1.1.0.20 (incluyendo) | |
| cpe:2.3:a:ibm:sdk:*:*:*:*:*:nodejs:*:* | 1.2.0.10 (incluyendo) | |
| cpe:2.3:a:ibm:sdk:*:*:*:*:*:nodejs:*:* | 4.4.1.0 (incluyendo) | |
| cpe:2.3:a:nodejs:node.js:0.10.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:nodejs:node.js:0.10.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:nodejs:node.js:0.10.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:nodejs:node.js:0.10.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:nodejs:node.js:0.10.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:nodejs:node.js:0.10.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:nodejs:node.js:0.10.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:nodejs:node.js:0.10.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:nodejs:node.js:0.10.8:*:*:*:*:*:*:* | ||
| cpe:2.3:a:nodejs:node.js:0.10.9:*:*:*:*:*:*:* | ||
| cpe:2.3:a:nodejs:node.js:0.10.10:*:*:*:*:*:*:* | ||
| cpe:2.3:a:nodejs:node.js:0.10.11:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://blog.npmjs.org/post/142036323955/fixing-a-bearer-token-vulnerability
- http://www-01.ibm.com/support/docview.wss?uid=swg21980827
- https://github.com/npm/npm/commit/f67ecad59e99a03e5aad8e93cd1a086ae087cb29
- https://github.com/npm/npm/commit/fea8cc92cee02c720b58f95f14d315507ccad401
- https://github.com/npm/npm/issues/8380
- https://nodejs.org/en/blog/vulnerability/npm-tokens-leak-march-2016/
- http://blog.npmjs.org/post/142036323955/fixing-a-bearer-token-vulnerability
- http://www-01.ibm.com/support/docview.wss?uid=swg21980827
- https://github.com/npm/npm/commit/f67ecad59e99a03e5aad8e93cd1a086ae087cb29
- https://github.com/npm/npm/commit/fea8cc92cee02c720b58f95f14d315507ccad401
- https://github.com/npm/npm/issues/8380
- https://nodejs.org/en/blog/vulnerability/npm-tokens-leak-march-2016/



