Vulnerabilidad en algunas rutas usan "eval" o "Function constructor" en RSSHub (CVE-2021-21278)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
26/01/2021
Última modificación:
04/02/2021
Descripción
RSSHub es un generador de fuentes RSS extensible, fácil de usar y de código abierto. En RSSHub versiones anteriores a 7f1c430 (versionado no semántico) se presenta el riesgo de inyección de código. Algunas rutas usan "eval" o "Function constructor", que pueden ser inyectadas por el sitio objetivo con código no seguro, causando problemas de seguridad en el lado del servidor. La corrección en la versión 7f1c430 es eliminar temporalmente la ruta problemática y agregar una regla "no-new-func" para eslint
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:rsshub:rsshub:*:*:*:*:*:node.js:*:* | 2021-01-25 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página