Vulnerabilidad en Angular Expressions (CVE-2024-54152)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
10/12/2024
Última modificación:
10/12/2024
Descripción
Angular Expressions proporciona expresiones para el framework web Angular.JS como un módulo independiente. Antes de la versión 1.4.3, un atacante podía escribir una expresión maliciosa que escapara del entorno limitado para ejecutar código arbitrario en el sistema. Con un payload más complejo (no revelado), se puede obtener acceso total a la ejecución de código arbitrario en el sistema. El problema se ha corregido en la versión 1.4.3 de Angular Expressions. Hay dos posibles workarounds disponibles. Se puede deshabilitar el acceso a `__proto__` globalmente o asegurarse de usar la función con un solo argumento.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA