Vulnerabilidad en La función .set() en el paquete nconf (CVE-2022-21803)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/04/2022
Última modificación:
20/04/2022
Descripción
Esto afecta al paquete nconf versiones anteriores a 0.11.4. Cuando es usado el motor de memoria, es posible almacenar una representación JSON anidada de la configuración. La función .set(), que es encargada de establecer las propiedades de la configuración, es vulnerable a una contaminación de prototipos. Al proporcionar una propiedad diseñada, es posible modificar las propiedades en el Object.prototype
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nconf_project:nconf:*:*:*:*:*:node.js:*:* | 0.11.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



