Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CVEProject/cve-services (CVE-2022-31004)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
02/06/2022
Última modificación:
10/06/2022

Descripción

CVEProject/cve-services es un proyecto de código abierto usado para operar la API de servicios CVE. Un condicional en "data.js" presenta potencial para que los secretos de producción sean escritos en el disco. El método afectado escribe el randomKey generado en el disco si el entorno no es de desarrollo. Si este método fuera llamado en producción, es posible que escriba la clave en texto plano en el disco. Un parche no está disponible en el momento de la publicación, pero es previsto como un "hot fix" para la versión 1.1.1 y para la rama 2.x

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mitre:cve-services:*:*:*:*:*:*:*:* 1.1.1 (incluyendo)