Vulnerabilidad en CVEProject/cve-services (CVE-2022-31004)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
02/06/2022
Última modificación:
10/06/2022
Descripción
CVEProject/cve-services es un proyecto de código abierto usado para operar la API de servicios CVE. Un condicional en "data.js" presenta potencial para que los secretos de producción sean escritos en el disco. El método afectado escribe el randomKey generado en el disco si el entorno no es de desarrollo. Si este método fuera llamado en producción, es posible que escriba la clave en texto plano en el disco. Un parche no está disponible en el momento de la publicación, pero es previsto como un "hot fix" para la versión 1.1.1 y para la rama 2.x
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mitre:cve-services:*:*:*:*:*:*:*:* | 1.1.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



