Vulnerabilidad en messageformat (CVE-2025-57349)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/09/2025
Última modificación:
17/10/2025
Descripción
El paquete messageformat, una implementación de la especificación Unicode MessageFormat 2 para JavaScript, es vulnerable a la Contaminación de Prototipos debido a un manejo inadecuado de las rutas de claves de mensajes en versiones anteriores a la 2.3.0. La falla surge al procesar claves de mensajes anidadas que contienen caracteres especiales (p. ej., __proto__), lo que puede llevar a una modificación no intencionada del prototipo de objeto de JavaScript. Esta vulnerabilidad puede permitir a un atacante remoto inyectar propiedades en el prototipo de objeto global a través de una entrada de mensaje especialmente diseñada, lo que podría causar una denegación de servicio u otros comportamientos indefinidos en aplicaciones que utilizan el componente afectado.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openjsf:messageformat:*:*:*:*:*:*:*:* | 2.3.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



