Vulnerabilidad en jsonpath-plus (CVE-2024-21534)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
11/10/2024
Última modificación:
18/11/2024
Descripción
Las versiones del paquete jsonpath-plus anteriores a la 10.0.0 son vulnerables a la ejecución remota de código (RCE) debido a una desinfección de entrada incorrecta. Un atacante puede ejecutar código arbitrario en el sistema aprovechando el uso inseguro predeterminado de vm en Node. **Nota:** El comportamiento inseguro sigue estando disponible después de aplicar la corrección, pero no está activado de forma predeterminada.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA