Vulnerabilidad en un nuevo archivo zip en paquete jszip (CVE-2021-23413)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/07/2021
Última modificación:
27/08/2021
Descripción
Esto afecta al paquete jszip versiones anteriores a 3.7.0. Diseñando un nuevo archivo zip con nombres de archivo ajustados en valores de prototipos de Objetos (por ejemplo, __proto__, toString, etc.) resulta en un objeto devuelto con una instancia de prototipo modificada
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:jszip_project:jszip:*:*:*:*:*:node.js:*:* | 3.7.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/Stuk/jszip/blob/master/lib/object.js%23L88
- https://github.com/Stuk/jszip/commit/22357494f424178cb416cdb7d93b26dd4f824b36
- https://github.com/Stuk/jszip/pull/766
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARS-1251499
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-1251498
- https://snyk.io/vuln/SNYK-JS-JSZIP-1251497



