Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en util.setByPath (https://resources.jointjs.com/docs/jointjs/v3.2/joint.htmlutil.setByPath) en el paquete jointjs (CVE-2020-28480)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/01/2021
Última modificación:
22/01/2021

Descripción

El paquete jointjs versiones anteriores a 3.3.0, es vulnerable a la contaminación de prototipos por medio de util.setByPath (https://resources.jointjs.com/docs/jointjs/v3.2/joint.htmlutil.setByPath). La ruta usada para acceder a la clave del objeto y establecer el valor no está correctamente saneada, lo que conlleva a una Contaminación de Prototipo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jointjs:jointjs:*:*:*:*:*:*:*:* 3.3.0 (excluyendo)