Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API de administración en Node-Red (CVE-2021-21297)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/02/2021
Última modificación:
07/11/2023

Descripción

Node-Red es una programación de low-code para aplicaciones basadas en eventos diseñadas usando nodejs. Node-RED versiones 1.2.7 y anteriores contienen, una vulnerabilidad de Contaminación de Prototipos en la API de administración. Una petición mal formada puede modificar el prototipo del Objeto JavaScript predeterminado con el potencial de afectar el comportamiento predeterminado del tiempo de ejecución de Node-RED. La vulnerabilidad está parcheada en versión 1.2.8. Una solución alternativa es asegurarse de que solo los usuarios autorizados puedan ser capaces de acceder a la URL de editor

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nodered:node-red:*:*:*:*:*:node.js:*:* 1.2.8 (excluyendo)