Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en apollo-client-nextjs (CVE-2024-23841)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/01/2024
Última modificación:
06/02/2024

Descripción

apollo-client-nextjs es el soporte del cliente Apollo para el enrutador de aplicaciones Next.js. El paquete NPM @apollo/experimental-apollo-client-nextjs es afectado por una vulnerabilidad de cross site scripting. Para aprovechar esta vulnerabilidad, un atacante necesitaría inyectar información maliciosa (por ejemplo, redirigiendo a un usuario a un enlace manipulado específicamente) o hacer arreglos para que un servidor GraphQL devuelva la información maliciosa (por ejemplo, persistiéndola en una base de datos). Para solucionar este problema, actualice a la versión 0.7.0 o posterior.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apollographql:apollo_client:*:*:*:*:*:node.js:*:* 0.7.0 (excluyendo)