Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en @nyariv/sandboxjs (CVE-2025-34146)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/07/2025
Última modificación:
31/07/2025

Descripción

Existe una vulnerabilidad de contaminación de prototipos en las versiones de @nyariv/sandboxjs anteriores a la 0.8.23, que permite a los atacantes inyectar propiedades arbitrarias en Object.prototype mediante código JavaScript manipulado. Esto puede provocar una denegación de servicio (DoS) o, en ciertas circunstancias, escapar del entorno de pruebas destinado a restringir la ejecución del código. La vulnerabilidad se debe a comprobaciones de acceso de prototipos insuficientes en la lógica del ejecutor de pruebas, especialmente en el manejo de los objetos de función JavaScript devueltos.