Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un nuevo archivo zip en paquete jszip (CVE-2021-23413)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/07/2021
Última modificación:
27/08/2021

Descripción

Esto afecta al paquete jszip versiones anteriores a 3.7.0. Diseñando un nuevo archivo zip con nombres de archivo ajustados en valores de prototipos de Objetos (por ejemplo, __proto__, toString, etc.) resulta en un objeto devuelto con una instancia de prototipo modificada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jszip_project:jszip:*:*:*:*:*:node.js:*:* 3.7.0 (excluyendo)