Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Conform (CVE-2024-32866)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/04/2024
Última modificación:
24/04/2024

Descripción

Conform, una librería de validación de formularios con seguridad de tipos, permite el análisis de objetos anidados en forma de `object.property`. Debido a una implementación incorrecta de esta característica en versiones anteriores a la 1.1.1, un atacante puede explotar la característica para desencadenar la contaminación del prototipo pasando una entrada manipulada a las funciones `parseWith...`. Esta vulnerabilidad afecta a las aplicaciones que utilizan conform para la validación del lado del servidor de datos de formulario o parámetros de URL. La versión 1.1.1 contiene un parche para el problema.