Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en tiny-csrf (CVE-2022-39287)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
07/10/2022
Última modificación:
11/10/2022

Descripción

tiny-csrf es un middleware de protección contra ataques de tipo cross site request forgery (CSRF) de Node.js. En las versiones anteriores a 1.1.0, las cookies no estaban encriptadas y por lo tanto los tokens de tipo CSRF eran transmitidos en claro. Este problema ha sido abordado en el commit "8eead6d' y el parche será incluido en versión 1.1.0. Es recomendado a usuarios actualizar. No se presentan mitigaciones conocidas para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tiny-csrf_project:tiny-csrf:*:*:*:*:*:node.js:*:* 1.1.0 (excluyendo)