Vulnerabilidad en systeminformation (CVE-2024-56334)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
20/12/2024
Última modificación:
24/12/2024
Descripción
systeminformation es una librería de información del sistema y del SO para node.js. En las versiones afectadas, los SSID no se desinfectan antes de que se pasen como parámetro a cmd.exe en la función `getWindowsIEEE8021x`. Esto significa que el contenido malicioso en el SSID se puede ejecutar como comandos del SO. Esta vulnerabilidad puede permitir a un atacante, según cómo se use el paquete, realizar una ejecución de código remoto o una escalada de privilegios locales. Este problema se ha solucionado en la versión 5.23.7 y se recomienda a todos los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA