Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las propiedades de Object.prototype en la biblioteca merge-deep para Node.js (CVE-2021-26707)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2021
Última modificación:
02/12/2022

Descripción

La biblioteca merge-deep versiones anteriores a 3.0.3, para Node.js puede ser engañado para sobrescribir propiedades de Object.prototype o añadirle nuevas propiedades. Estas propiedades son heredadas por todos los objetos del programa, facilitando así los ataques de contaminación de prototipos contra las aplicaciones que usan esta biblioteca

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:merge-deep_project:merge-deep:*:*:*:*:*:node.js:*:* 3.0.3 (excluyendo)
cpe:2.3:a:netapp:e-series_performance_analyzer:-:*:*:*:*:*:*:*