Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un JavaScript en el intérprete de JavaScript en Facebook Hermes (CVE-2020-1913)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/09/2020
Última modificación:
15/09/2020

Descripción

Un error en la propiedad signedness de Enteros en el intérprete de JavaScript en Facebook Hermes anterior al commit 2c7af7ec481ceffd0d14ce2d7c045e475fd71dc6, permite a atacantes causar un ataque de denegación de servicio o una potencial RCE por medio de un JavaScript diseñado. Tome en cuenta que esto solo es explotable si la aplicación que utiliza Hermes permite la evaluación del JavaScript que no es de confianza. Por lo tanto, la mayoría de las aplicaciones React Native no están afectadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:facebook:hermes:*:*:*:*:*:*:*:* 0.4.3 (incluyendo)