Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en bun (CVE-2025-8022)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
23/07/2025
Última modificación:
25/07/2025

Descripción

Todas las versiones de package bun son vulnerables a la neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo ('Inyección de comandos del sistema operativo') en la API $shell debido a la neutralización incorrecta de la entrada del usuario. Un atacante puede aprovechar esto proporcionando una entrada especialmente manipulada que incluya argumentos de la línea de comandos o metacaracteres de shell, lo que provoca la ejecución no deseada de comandos.