Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos de registro en log4js-node (CVE-2022-21704)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/01/2022
Última modificación:
03/02/2023

Descripción

log4js-node es un port de log4js a node.js. En las versiones afectadas, los permisos de archivo por defecto para los archivos de registro creados por los anexos file, fileSync y dateFile son world-readable (en unix). Esto podría causar problemas si los archivos de registro contienen información confidencial. Esto afectaría a cualquier usuario que no haya proporcionado sus propios permisos para los archivos por medio del parámetro mode en la configuración. Se aconseja a usuarios a actualizar

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:log4js_project:log4js:*:*:*:*:*:node.js:*:* 6.4.0 (excluyendo)
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*