Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función deserialize en serialize-to-js (CVE-2017-15871)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/10/2017
Última modificación:
20/04/2025

Descripción

** EN DISPUTA ** La función deserialize en serialize-to-js hasta la versión 1.1.1 permite a los atacantes provocar una denegación de servicio (DoS) mediante vectores que involucren una subcadena de una función IIFE (Immediately Invoked Function Expression), tal y como se demuestra en una llamada "function(){console.log(" o un simple bucle infinito. NOTA: el fabricante está de acuerdo con que puede ocurrir la denegación de servicio, pero puntualiza que la función deserialize está explícitamente listada como "dañina" en el archivo README.md.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:serialize-to-js_project:serialize-to-js:*:*:*:*:*:node.js:*:* 1.1.1 (incluyendo)