Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CVEProject/cve-services (CVE-2022-24875)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
21/04/2022
Última modificación:
03/05/2022

Descripción

CVEProject/cve-services es un proyecto de código abierto usado para operar la api de servicios CVE. En versiones hasta 1.1.1 incluyéndola, el código "org.conroller.js" registraba erróneamente los secretos del usuario. Esto ha sido resuelto en el commit "46d98f2b" y debería estar disponible en versiones posteriores del software. Es recomendado a usuarios del software que apliquen manualmente el commit "46d98f2b" o que actualicen cuando esté disponible una nueva versión. Como mitigación, los usuarios deben inspeccionar sus registros y eliminar los secretos registrados según corresponda

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cve:cve-services:*:*:*:*:*:*:*:* 1.1.1 (incluyendo)