Vulnerabilidad en sync-exec en node (CVE-2017-16024)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
04/06/2018
Última modificación:
09/10/2019
Descripción
El módulo sync-exec se emplea para simular child_process.execSync en la versiones de node anteriores a la 0.11.9. Sync-exec emplea directorios tmp como búfer antes de devolver valores. Otros usuarios en el servidor tienen acceso de lectura al directorio tmp, lo que podría permitir que un atacante en el servidor obtenga información confidencial del archivo tmp/del búfer mientras existe.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:sync-exec_project:sync-exec:*:*:*:*:*:node.js:*:* | 0.6.2 (incluyendo) | |
cpe:2.3:a:nodejs:node.js:*:*:*:*:*:*:*:* | 0.11.9 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página