Vulnerabilidad en SvelteKit (CVE-2024-23641)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/01/2024
Última modificación:
05/02/2024
Descripción
SvelteKit es un kit de desarrollo web. En SvelteKit 2, enviar una solicitud GET con un cuerpo, por ejemplo, `{}` a una aplicación Sveltekit creada y vista previa/alojada arroja `La solicitud con el método GET/HEAD no puede tener cuerpo.` y bloquea la vista previa/alojamiento. Después de que esto suceda, se debe reiniciar manualmente la aplicación. Las solicitudes de `TRACE` también provocarán que la aplicación falle. Las páginas prerenderizadas y las aplicaciones SvelteKit 1 no se ven afectadas. `@sveltejs/adapter-node` versiones 2.1.2, 3.0.3 y 4.0.1 y `@sveltejs/kit` versión 2.4.3 contienen un parche para este problema.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:svelte:adapter-node:*:*:*:*:*:node.js:*:* | 2.0.0 (incluyendo) | 2.1.2 (excluyendo) |
cpe:2.3:a:svelte:adapter-node:*:*:*:*:*:node.js:*:* | 3.0.0 (incluyendo) | 3.0.3 (excluyendo) |
cpe:2.3:a:svelte:adapter-node:4.0.0:*:*:*:*:node.js:*:* | ||
cpe:2.3:a:svelte:kit:*:*:*:*:*:node.js:*:* | 2.0.0 (incluyendo) | 2.4.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página