PT-2021-16986 · Npm · Node-Config-Shield

CVE-2021-26276

·

Publicado

2021-01-27

·

Atualizado

2024-08-03

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do node-config-shield anteriores à 0.2.2
Descrição
O problema diz respeito ao pacote node-config-shield, no qual o arquivo scripts/cli.js chama eval ao processar um comando set. Isso poderia potencialmente causar problemas se o comando set fosse usado com dados não confiáveis. No entanto, o fornecedor afirma que não se trata de uma vulnerabilidade, pois o comando set não foi projetado para uso com dados não confiáveis.
Recomendações
Para versões anteriores à 0.2.2, considere atualizar para a versão 0.2.2 ou posterior para mitigar o risco associado ao uso de eval ao processar o comando set. Como solução temporária, considere restringir o uso do comando set apenas a dados confiáveis até que um patch ou atualização seja aplicado.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-26276
GHSA-W8H4-VW8F-RVVJ

Produtos afetados

Node-Config-Shield