Vulnerabilidad en el paquete pg-native (CVE-2022-25852)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-704
Conversión de tipos errónea
Fecha de publicación:
17/06/2022
Última modificación:
11/10/2023
Descripción
Todas las versiones del paquete pg-native; todas las versiones del paquete libpq son vulnerables a una Denegación de Servicio (DoS) cuando los complementos intentan convertir el segundo argumento en un array y fallan. Esto sucede para cada argumento que no sea un array que sea pasado. **Nota:** pg-native es un mero enlace a la biblioteca libpq de npm, que a su vez presenta los complementos y enlaces a la biblioteca C libpq real. Esto significa que los problemas encontrados en pg-native pueden afectar transitoriamente a la libpq de npm
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:libpq_project:libpq:*:*:*:*:*:node.js:*:* | ||
| cpe:2.3:a:pg-native_project:pg-native:*:*:*:*:*:node.js:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



