Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro path en el paquete object-path (CVE-2021-23434)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/08/2021
Última modificación:
30/01/2023

Descripción

Esto afecta al paquete object-path versiones anteriores a 0.11.6. Una vulnerabilidad de confusión de tipo puede conllevar a una omisión de CVE-2020-15256 cuando los componentes de la ruta usados en el parámetro path son arrays. En particular, la condición currentPath === "__proto__" devuelve false si currentPath es ["__proto__"]. Esto se debe a que el operador === devuelve siempre falso cuando el tipo de los operandos es diferente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:object-path_project:object-path:*:*:*:*:*:node.js:*:* 0.11.6 (excluyendo)
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*