Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Node.js 20 (CVE-2023-30583)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
07/09/2024
Última modificación:
09/09/2024

Descripción

fs.openAsBlob() puede eludir el modelo de permisos experimental al utilizar la restricción de lectura del sistema de archivos con el indicador `--allow-fs-read` en Node.js 20. Esta falla surge de una verificación faltante en la API `fs.openAsBlob()`. Tenga en cuenta que en el momento en que se emitió esta CVE, el modelo de permisos era una característica experimental de Node.js.

Referencias a soluciones, herramientas e información