Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro path en el paquete set-value (CVE-2021-23440)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/09/2021
Última modificación:
29/03/2022

Descripción

Esto afecta al paquete set-value anterior a la versión 2.0.1, posterior o igual a la versión 3.0.0 y anterior a la versión 4.0.1. Una vulnerabilidad de confusión de tipos puede conducir a una derivación de CVE-2019-10747 cuando las claves proporcionadas por el usuario utilizadas en el parámetro de ruta son matrices

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:set-value_project:set-value:*:*:*:*:*:node.js:*:* 2.0.1 (excluyendo)
cpe:2.3:a:set-value_project:set-value:*:*:*:*:*:node.js:*:* 3.0.0 (incluyendo) 4.0.1 (excluyendo)
cpe:2.3:a:oracle:communications_cloud_native_core_policy:1.14.0:*:*:*:*:*:*:*