Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en superjson (CVE-2022-23631)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
09/02/2022
Última modificación:
09/01/2024

Descripción

superjson es un programa que permite serializar expresiones JavaScript a un superconjunto de JSON. En las versiones anteriores a 1.8.1 superjson permite ejecutar código arbitrario en cualquier servidor que use superjson sin necesidad de autenticación o conocimiento previo. El único requisito es que el servidor implemente al menos un endpoint que use superjson durante el procesamiento de la petición. Esto ha sido parcheado en superjson versión 1.8.1. Es recomendado a usuarios actualizar. No se presentan medidas de mitigación conocidas para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:blitzjs:blitz:*:*:*:*:*:node.js:*:* 0.45.3 (excluyendo)
cpe:2.3:a:blitzjs:superjson:*:*:*:*:*:node.js:*:* 1.8.1 (excluyendo)