Vulnerabilidad en dectalk-tts (CVE-2024-31206)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-300
Canal de comunicación accesible en puntos intermedios (Man-in-the-middle)
Fecha de publicación:
04/04/2024
Última modificación:
05/04/2024
Descripción
dectalk-tts es un paquete de Nodo para interactuar con la API web aeiou Dectalk. En `dectalk-tts@1.0.0`, las solicitudes de red a la API de terceros se envían a través de HTTP, que no está cifrado. Los atacantes pueden interceptar y modificar fácilmente el tráfico no cifrado. Cualquiera que utilice el paquete podría ser víctima de un ataque de intermediario (MITM). La solicitud de red se actualizó a HTTPS en la versión "1.0.1". No existen workarounds, pero algunas precauciones incluyen no enviar información confidencial y verificar cuidadosamente la respuesta de la API antes de guardarla.
Impacto
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/JstnMcBrd/dectalk-tts/blob/b3e92156cbb699218ac9b9c7d8979abd0e635767/src/index.ts#L18
- https://github.com/JstnMcBrd/dectalk-tts/commit/3600d8ac156f27da553ac4ead46d16989a350105
- https://github.com/JstnMcBrd/dectalk-tts/issues/3
- https://github.com/JstnMcBrd/dectalk-tts/pull/4
- https://github.com/JstnMcBrd/dectalk-tts/security/advisories/GHSA-6cf6-8hvr-r68w



