Vulnerabilidad en la función deserialize en serialize-to-js (CVE-2017-15871)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/10/2017
Última modificación:
20/04/2025
Descripción
** EN DISPUTA ** La función deserialize en serialize-to-js hasta la versión 1.1.1 permite a los atacantes provocar una denegación de servicio (DoS) mediante vectores que involucren una subcadena de una función IIFE (Immediately Invoked Function Expression), tal y como se demuestra en una llamada "function(){console.log(" o un simple bucle infinito. NOTA: el fabricante está de acuerdo con que puede ocurrir la denegación de servicio, pero puntualiza que la función deserialize está explícitamente listada como "dañina" en el archivo README.md.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:serialize-to-js_project:serialize-to-js:*:*:*:*:*:node.js:*:* | 1.1.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página