Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función utils.set en Total.js framework (CVE-2021-32831)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
30/08/2021
Última modificación:
07/09/2021

Descripción

Total.js framework (paquete npm total.js) es un framework para la plataforma Node.js escrito en JavaScript puro similar a Laravel de PHP o Django de Python o ASP.NET MVC. En total.js framework versiones anteriores a 3.4.9, llamar a la función utils.set con valores controlados por el usuario conlleva a una inyección de código. Esto puede causar una variedad de impactos que incluyen una ejecución de código arbitrario. Esto es corregido en versión 3.4.9.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:totaljs:total.js:*:*:*:*:*:node.js:*:* 3.4.9 (excluyendo)