Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dagre-d3-es (CVE-2025-57347)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/09/2025
Última modificación:
17/10/2025

Descripción

Existe una vulnerabilidad en el paquete Node.js 'dagre-d3-es' versión 7.0.9, específicamente dentro de la función addConflict del módulo 'bk', que no logra sanear adecuadamente la entrada proporcionada por el usuario durante las operaciones de asignación de propiedades. Esta falla permite a los atacantes explotar vulnerabilidades de contaminación de prototipos inyectando valores de entrada maliciosos (por ejemplo, '__proto__'), lo que permite la modificación no autorizada de la cadena de prototipos del objeto JavaScript. La explotación exitosa podría conducir a condiciones de denegación de servicio, comportamiento inesperado de la aplicación o la ejecución potencial de código arbitrario en contextos donde las propiedades contaminadas son posteriormente accedidas o ejecutadas. El problema afecta a las versiones anteriores a la 7.0.11 y permanece sin parchear en el momento de la divulgación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tbo47:dagre-d3-es:7.0.9:*:*:*:*:node.js:*:*