Vulnerabilidad en csv-parse de Node.js (CVE-2019-17592)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
14/10/2019
Última modificación:
07/11/2023
Descripción
El módulo csv-parse en versiones anteriores a la 4.4.6 para Node.js es vulnerable a la denegación de servicio de expresiones regulares. La función __isInt() contiene una expresión regular con formato incorrecto que procesa la entrada de gran tamaño muy lentamente. Esto se activa cuando se usa la opción de enviar.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:csv-parse_project:csv-parse:*:*:*:*:*:node.js:*:* | 4.4.6 (excluyendo) | |
| cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/adaltas/node-csv-parse/commit/b9d35940c6815cdf1dfd6b21857a1f6d0fd51e4a
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/Z36UKPO5F3PQ3Q2POMF5LEKXWAH5RUFP/
- https://security.netapp.com/advisory/ntap-20191127-0002/
- https://www.npmjs.com/advisories/1171



