Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en expand-object (CVE-2025-3197)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/04/2025
Última modificación:
29/04/2026

Descripción

Las versiones del paquete expand-object a partir de la versión 0.0.0 son vulnerables a la contaminación de prototipos en la función expand() de index.js. Esta función expande la cadena dada en un objeto y permite configurar una propiedad anidada sin comprobar las claves proporcionadas para propiedades sensibles como __proto__.