Vulnerabilidad en Conform (CVE-2024-32866)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/04/2024
Última modificación:
15/04/2026
Descripción
Conform, una librería de validación de formularios con seguridad de tipos, permite el análisis de objetos anidados en forma de `object.property`. Debido a una implementación incorrecta de esta característica en versiones anteriores a la 1.1.1, un atacante puede explotar la característica para desencadenar la contaminación del prototipo pasando una entrada manipulada a las funciones `parseWith...`. Esta vulnerabilidad afecta a las aplicaciones que utilizan conform para la validación del lado del servidor de datos de formulario o parámetros de URL. La versión 1.1.1 contiene un parche para el problema.
Impacto
Puntuación base 3.x
8.60
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/edmundhung/conform/blob/59156d7115a7207fa3b6f8a70a4342a9b24c2501/packages/conform-dom/formdata.ts#L117
- https://github.com/edmundhung/conform/commit/4819d51b5a53fd5486fc85c17cdc148eb160e3de
- https://github.com/edmundhung/conform/security/advisories/GHSA-624g-8qjg-8qxf
- https://github.com/edmundhung/conform/blob/59156d7115a7207fa3b6f8a70a4342a9b24c2501/packages/conform-dom/formdata.ts#L117
- https://github.com/edmundhung/conform/commit/4819d51b5a53fd5486fc85c17cdc148eb160e3de
- https://github.com/edmundhung/conform/security/advisories/GHSA-624g-8qjg-8qxf



