Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el método de utilidad interno "lib/utils/object/set.ts" en Dynamoose de Amazon (CVE-2021-21304)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/02/2021
Última modificación:
25/10/2022

Descripción

Dynamoose es una herramienta de modelado de código abierto para DynamoDB de Amazon. En Dynamoose desde la versión 2.0.0 y anterior a la versión 2.7.0 había una vulnerabilidad de contaminación de prototipo en el método de utilidad interno "lib/utils/object/set.ts". Este método es usado en toda la base de código para varias operaciones en Dynamoose. No hemos visto ninguna evidencia de que haya sido explotada esta vulnerabilidad. No hay evidencia de que esta vulnerabilidad afecte a las versiones 1.xx ya que el método vulnerable se agregó como parte de la reescritura de v2. Esta vulnerabilidad también afecta a las versiones v2.xx beta/alpha. La versión 2.7.0 incluye un parche para esta vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dynamoosejs:dynamoose:*:*:*:*:*:node.js:*:* 2.0.0 (incluyendo) 2.7.0 (excluyendo)