Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Socket.IO (CVE-2024-38355)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
19/06/2024
Última modificación:
20/06/2024

Descripción

Socket.IO es un framework de comunicación de código abierto, en tiempo real, bidireccional y basado en eventos. Un paquete Socket.IO especialmente manipulado puede desencadenar una excepción no detectada en el servidor Socket.IO, matando así el proceso Node.js. Este problema se solucionó mediante el commit `15af22fc22` que se incluyó en `socket.io@4.6.2` (publicado en mayo de 2023). La solución también se respaldó en la rama 2.x con el commit `d30630ba10`. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar pueden adjuntar un detector del evento "error" para detectar estos errores.