Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en La función .set() en el paquete nconf (CVE-2022-21803)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/04/2022
Última modificación:
20/04/2022

Descripción

Esto afecta al paquete nconf versiones anteriores a 0.11.4. Cuando es usado el motor de memoria, es posible almacenar una representación JSON anidada de la configuración. La función .set(), que es encargada de establecer las propiedades de la configuración, es vulnerable a una contaminación de prototipos. Al proporcionar una propiedad diseñada, es posible modificar las propiedades en el Object.prototype

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nconf_project:nconf:*:*:*:*:*:node.js:*:* 0.11.4 (excluyendo)