Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en messageformat (CVE-2025-57349)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/09/2025
Última modificación:
17/10/2025

Descripción

El paquete messageformat, una implementación de la especificación Unicode MessageFormat 2 para JavaScript, es vulnerable a la Contaminación de Prototipos debido a un manejo inadecuado de las rutas de claves de mensajes en versiones anteriores a la 2.3.0. La falla surge al procesar claves de mensajes anidadas que contienen caracteres especiales (p. ej., __proto__), lo que puede llevar a una modificación no intencionada del prototipo de objeto de JavaScript. Esta vulnerabilidad puede permitir a un atacante remoto inyectar propiedades en el prototipo de objeto global a través de una entrada de mensaje especialmente diseñada, lo que podría causar una denegación de servicio u otros comportamientos indefinidos en aplicaciones que utilizan el componente afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openjsf:messageformat:*:*:*:*:*:*:*:* 2.3.0 (excluyendo)


Referencias a soluciones, herramientas e información