Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las funciones file, outputFile y options en promise-probe (CVE-2019-10791)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
18/02/2020
Última modificación:
07/11/2023

Descripción

promise-probe versiones anteriores a 0.10.0, permite a atacantes remotos llevar a cabo un ataque de inyección de comando. Las funciones file, outputFile y options pueden ser controladas por parte de usuarios sin ningún tipo de saneamiento.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:promise-probe_project:promise-probe:*:*:*:*:*:node.js:*:* 0.10.0 (excluyendo)