Volver a Labs
Alerta de Seguridad

CVE-2021-23371

Acerca de

Esto afecta al paquete chrono-node anterior a 2.2.4. Se cuelga ante una cadena similar a una fecha con muchos espacios incrustados.

Análisis del analista Rainforest

El paquete de análisis de fechas chrono-node se cuelga cuando se le entrega una cadena similar a una fecha que contiene muchos espacios incrustados, una denegación de servicio por ralentización catastrófica disparada por entrada manipulada. Si eso importa en absoluto depende de si cadenas controladas por el atacante pueden alguna vez llegar al analizador.

Esta es una clásica cuestión de disponibilidad de dependencias. chrono-node es una biblioteca npm que con frecuencia llega de forma transitiva detrás de otra cosa, y el DoS solo muerde donde entrada no confiable fluye hacia su análisis. Si las fechas que se analizan provienen solo de fuentes confiables y bien formadas, el riesgo práctico es casi nulo; si un campo proporcionado por el usuario la alimenta, una sola cadena maliciosa puede estancar el procesamiento.

Así que nuestro trabajo es el inventario de dependencias, incluyendo las dependencias transitivas, seguido de rastrear si alguna entrada controlable por el usuario llega al analizador de chrono-node. Esa respuesta de flujo de datos, no el 7.5, decide si esto es una exposición que corregir con urgencia o un defecto de biblioteca latente que actualizar en la próxima actualización.

Referencias

CVEs Relacionadas

No hay CVEs relacionadas.

Preguntas frecuentes

¿Qué es CVE-2021-23371?

Esto afecta al paquete chrono-node anterior a 2.2.4. Se cuelga ante una cadena similar a una fecha con muchos espacios incrustados.

¿Qué tan grave es CVE-2021-23371?

CVE-2021-23371 tiene una puntuación base CVSS 3.1 de 7.5, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 75 sobre 100, en la banda alto.

¿Cómo se explota CVE-2021-23371?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Ninguno, integridad Ninguno y disponibilidad Alto.

¿Qué productos afecta CVE-2021-23371?

Los avisos públicos listan como afectados: chrono-node. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2021-23371?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email