Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SvelteKit (CVE-2024-23641)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/01/2024
Última modificación:
05/02/2024

Descripción

SvelteKit es un kit de desarrollo web. En SvelteKit 2, enviar una solicitud GET con un cuerpo, por ejemplo, `{}` a una aplicación Sveltekit creada y vista previa/alojada arroja `La solicitud con el método GET/HEAD no puede tener cuerpo.` y bloquea la vista previa/alojamiento. Después de que esto suceda, se debe reiniciar manualmente la aplicación. Las solicitudes de `TRACE` también provocarán que la aplicación falle. Las páginas prerenderizadas y las aplicaciones SvelteKit 1 no se ven afectadas. `@sveltejs/adapter-node` versiones 2.1.2, 3.0.3 y 4.0.1 y `@sveltejs/kit` versión 2.4.3 contienen un parche para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:svelte:adapter-node:*:*:*:*:*:node.js:*:* 2.0.0 (incluyendo) 2.1.2 (excluyendo)
cpe:2.3:a:svelte:adapter-node:*:*:*:*:*:node.js:*:* 3.0.0 (incluyendo) 3.0.3 (excluyendo)
cpe:2.3:a:svelte:adapter-node:4.0.0:*:*:*:*:node.js:*:*
cpe:2.3:a:svelte:kit:*:*:*:*:*:node.js:*:* 2.0.0 (incluyendo) 2.4.3 (excluyendo)