Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en node-cube (CVE-2025-57348)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/09/2025
Última modificación:
17/10/2025

Descripción

El paquete node-cube (anterior a la versión 5.0.0) contiene una vulnerabilidad en su manejo de la inicialización de la cadena de prototipos, lo que podría permitir a un atacante inyectar propiedades en el prototipo de objetos incorporados. Este problema, categorizado bajo CWE-1321, surge de una validación inadecuada de la entrada proporcionada por el usuario en el proceso de inicialización de recursos del paquete. La explotación exitosa puede conducir a denegación de servicio o ejecución de código arbitrario en entornos afectados. La vulnerabilidad versiones hasta la 5.0.0-beta.19 inclusive, y no se ha lanzado ninguna solución oficial hasta la fecha.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:node-cube:node-cube:*:*:*:*:*:node.js:*:* 5.0.0 (excluyendo)
cpe:2.3:a:node-cube:node-cube:5.0.0:beta0:*:*:*:node.js:*:*
cpe:2.3:a:node-cube:node-cube:5.0.0:beta1:*:*:*:node.js:*:*
cpe:2.3:a:node-cube:node-cube:5.0.0:beta10:*:*:*:node.js:*:*
cpe:2.3:a:node-cube:node-cube:5.0.0:beta11:*:*:*:node.js:*:*
cpe:2.3:a:node-cube:node-cube:5.0.0:beta12:*:*:*:node.js:*:*
cpe:2.3:a:node-cube:node-cube:5.0.0:beta13:*:*:*:node.js:*:*
cpe:2.3:a:node-cube:node-cube:5.0.0:beta14:*:*:*:node.js:*:*
cpe:2.3:a:node-cube:node-cube:5.0.0:beta15:*:*:*:node.js:*:*
cpe:2.3:a:node-cube:node-cube:5.0.0:beta16:*:*:*:node.js:*:*
cpe:2.3:a:node-cube:node-cube:5.0.0:beta17:*:*:*:node.js:*:*
cpe:2.3:a:node-cube:node-cube:5.0.0:beta18:*:*:*:node.js:*:*
cpe:2.3:a:node-cube:node-cube:5.0.0:beta19:*:*:*:node.js:*:*
cpe:2.3:a:node-cube:node-cube:5.0.0:beta2:*:*:*:node.js:*:*
cpe:2.3:a:node-cube:node-cube:5.0.0:beta3:*:*:*:node.js:*:*