Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WebAssembly (CVE-2023-39333)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
07/09/2024
Última modificación:
03/11/2025

Descripción

Los nombres de exportación creados con fines malintencionados en un módulo WebAssembly importado pueden inyectar código JavaScript. El código inyectado puede tener acceso a datos y funciones a los que el módulo WebAssembly no tiene acceso, de forma similar a si el módulo WebAssembly fuera un módulo JavaScript. Esta vulnerabilidad afecta a los usuarios de cualquier línea de versión activa de Node.js. La característica vulnerable solo está disponible si Node.js se inicia con la opción de línea de comandos `--experimental-wasm-modules`.