CVE-2020-26304
Acerca de
Foundation es un framework de front-end. Las versiones 6.3.3 y anteriores contienen una o más expresiones regulares vulnerables a Denegación de Servicio por Expresiones Regulares (ReDoS). Al momento de la publicación, se desconoce si hay correcciones disponibles.
Análisis del analista Rainforest
El framework de front-end Foundation incluye expresiones regulares vulnerables a ReDoS: una entrada cuidadosamente construida fuerza un retroceso (backtracking) catastrófico, y el motor de expresiones regulares se cuelga, consumiendo CPU y estancando lo que sea que la esté procesando. El aviso señala que en la publicación se desconocía si siquiera existía una corrección.
Cuánto importa esto depende enteramente de dónde se ejecutan esas expresiones regulares. Si el patrón vulnerable solo se ejecuta del lado del cliente contra la entrada del propio usuario, el radio de impacto es el navegador de ese usuario. Si se ejecuta del lado del servidor contra datos controlables por el atacante, se convierte en una palanca de disponibilidad real. La falta de una corrección conocida en el momento de la divulgación aumenta lo que está en juego a la hora de averiguarlo por tu cuenta.
Nuestro trabajo es el inventario de dependencias, incluyendo las incorporaciones transitivas, ya que los frameworks de front-end se cuelan como subdependencias, seguido de una determinación concreta de si la expresión regular afectada llega a procesar alguna vez entrada no confiable en un servidor. Ese análisis, no el 7.5, es lo que nos dice si esto es una exposición de DoS genuina o una teórica.
Referencias
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2020-26304?
Foundation es un framework de front-end. Las versiones 6.3.3 y anteriores contienen una o más expresiones regulares vulnerables a Denegación de Servicio por Expresiones Regulares (ReDoS). Al momento de la publicación, se desconoce si hay correcciones disponibles.
¿Qué tan grave es CVE-2020-26304?
CVE-2020-26304 tiene una puntuación base CVSS 3.1 de 7.5, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 75 sobre 100, en la banda alto.
¿Cómo se explota CVE-2020-26304?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Ninguno, integridad Ninguno y disponibilidad Alto.
¿Qué productos afecta CVE-2020-26304?
Los avisos públicos listan como afectados: foundation. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2020-26304?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
