Vulnerabilidad en un archivo .vscode/settings.json en un valor para "prismaFmtBinPath" en Prisma VS Code (CVE-2021-21415)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/04/2021
Última modificación:
21/10/2022
Descripción
Prisma VS Code una extensión de VSCode para archivos de esquema Prisma. Esta es una vulnerabilidad de Ejecución de Código Remota que afecta a todas las versiones de la extensión Prisma VS Code anteriores a 2.20.0. Si una ruta binaria personalizada para el formato binario de Prisma en VS Code Settings es establecida, por ejemplo, al cargar un proyecto que tiene un archivo .vscode/settings.json que establece un valor para "prismaFmtBinPath". Ese binario personalizado se ejecuta cuando el formato automático se activa mediante VS Code o cuando se activan las validaciones de comprobación después de cada pulsación de tecla en un archivo *.prisma. Corregido en las versiones 2.20.0 y 20.0.27. Como solución alternativa, los usuarios pueden editar o eliminar el archivo "vscode/settings.json" o comprobar si el binario es malicioso y eliminarlo
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:prisma:language-tools:*:*:*:*:*:visual_studio_code:*:* | 2.20.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



