Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en min-document (CVE-2025-57352)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/09/2025
Última modificación:
26/09/2025

Descripción

Existe una vulnerabilidad en el paquete 'min-document' anterior a la versión 2.19.0, que se origina en el manejo inadecuado de operaciones de espacio de nombres en el método removeAttributeNS. Al procesar una entrada maliciosa que involucra la propiedad __proto__, un atacante puede manipular la cadena de prototipos de objetos JavaScript, lo que lleva a una denegación de servicio o ejecución de código arbitrario. Este problema surge de una validación insuficiente de las operaciones de eliminación de espacios de nombres de atributos, lo que permite la modificación no intencionada de prototipos de objetos críticos. La vulnerabilidad permanece sin abordar en la última versión disponible.