Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en webcrack (CVE-2024-43373)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
15/08/2024
Última modificación:
16/08/2024

Descripción

webcrack es una herramienta para realizar ingeniería inversa en javascript. Existe una vulnerabilidad de escritura de archivos arbitraria en el módulo webcrack cuando se procesa código malicioso específicamente manipulado en sistemas Windows. Esta vulnerabilidad se activa cuando se utiliza la función de descomprimir paquetes junto con la función de guardar. Si el nombre de un módulo incluye una secuencia de path traversal con separadores de ruta de Windows, un atacante puede aprovechar esto para sobrescribir archivos en el sistema host. Esta vulnerabilidad permite a un atacante escribir archivos `.js` arbitrarios en el sistema host, que pueden aprovecharse para secuestrar módulos Node.js legítimos y obtener la ejecución de código arbitrario. Esta vulnerabilidad ha sido parcheada en la versión 2.14.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:j4k0xb:webcrack:*:*:*:*:*:node.js:*:* 2.14.1 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*