Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en archivos de registro en la CLI npm (CVE-2020-15095)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
07/07/2020
Última modificación:
07/11/2023

Descripción

Las versiones de la CLI npm anteriores a 6.14.6, son susceptibles a una vulnerabilidad de exposición de información por medio de archivos de registro. La CLI admite las URL como "://[[:]@][:][:][/]". El valor de la contraseña no es redactada y se imprime en stdout y también en cualquier archivo de registro generado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:npmjs:npm:*:*:*:*:*:*:*:* 6.14.6 (excluyendo)
cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:leap:15.2:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*