Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en "__proto__" en las funciones mutate() y merge() en Node.js mixme (CVE-2021-28860)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/05/2021
Última modificación:
14/02/2024

Descripción

En Node.js mixme, antes de la versión v0.5.1, un atacante puede agregar o alterar las propiedades de un objeto por medio de "__proto__" por medio de las funciones mutate() y merge(). El atributo contaminado se asignará directamente a cada objeto del programa. Esto pondrá en riesgo la disponibilidad del programa y provocará una potencial denegación de servicio (DoS).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:adaltas:mixme:*:*:*:*:*:node.js:*:* 0.5.1 (excluyendo)