Vulnerabilidad en la función si.inetChecksite() en npm package systeminformation (CVE-2020-26245)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
27/11/2020
Última modificación:
03/12/2020
Descripción
npm package systeminformation anterior a versión 4.30.5, es vulnerable a una Contaminación de Prototipos conllevando a una Inyección de Comandos. El problema se solucionó con una reescritura de saneamiento de shell para evitar problemas de contaminación del prototipo. Este problema es corregido en la versión 4.30.5. Si no puede actualizar, asegúrese de comprobar o sanear las cadenas de parámetros de servicio que son pasadas a la función si.inetChecksite()
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:systeminformation:systeminformation:*:*:*:*:*:node.js:*:* | 4.30.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



