Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el paquete pg-native (CVE-2022-25852)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-704 Conversión de tipos errónea
Fecha de publicación:
17/06/2022
Última modificación:
11/10/2023

Descripción

Todas las versiones del paquete pg-native; todas las versiones del paquete libpq son vulnerables a una Denegación de Servicio (DoS) cuando los complementos intentan convertir el segundo argumento en un array y fallan. Esto sucede para cada argumento que no sea un array que sea pasado. **Nota:** pg-native es un mero enlace a la biblioteca libpq de npm, que a su vez presenta los complementos y enlaces a la biblioteca C libpq real. Esto significa que los problemas encontrados en pg-native pueden afectar transitoriamente a la libpq de npm

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libpq_project:libpq:*:*:*:*:*:node.js:*:*
cpe:2.3:a:pg-native_project:pg-native:*:*:*:*:*:node.js:*:*