Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en liquidjs (CVE-2022-25948)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
22/12/2022
Última modificación:
30/12/2022

Descripción

El paquete liquidjs anterior a 10.0.0 es vulnerable a la exposición de la información cuando el parámetro ownPropertyOnly se establece en False, lo que da como resultado la pérdida de propiedades de un prototipo. Workaround para las versiones 9.34.0 y superiores, se proporciona una opción para desactivar esta funcionalidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:liquidjs:liquidjs:*:*:*:*:*:node.js:*:* 10.0.0 (excluyendo)