Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en sync-exec en node (CVE-2017-16024)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
04/06/2018
Última modificación:
09/10/2019

Descripción

El módulo sync-exec se emplea para simular child_process.execSync en la versiones de node anteriores a la 0.11.9. Sync-exec emplea directorios tmp como búfer antes de devolver valores. Otros usuarios en el servidor tienen acceso de lectura al directorio tmp, lo que podría permitir que un atacante en el servidor obtenga información confidencial del archivo tmp/del búfer mientras existe.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sync-exec_project:sync-exec:*:*:*:*:*:node.js:*:* 0.6.2 (incluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:*:*:*:* 0.11.9 (excluyendo)