Una biblioteca JavaScript increíblemente popular podría tener algunos problemas de malware preocupantes


  • CVE-2025-12735 en expr-eval permite la ejecución remota de código mediante una evaluación de entrada insegura
  • Versiones vulnerables ≤2.0.2; parcheado en 2.0.3 y dividido en expr-eval-fork 3.0.0
  • Los desarrolladores deben desinfectar las variables y evitar entradas que no sean de confianza en las llamadas de evaluación()

Se ha descubierto que una biblioteca JavaScript ampliamente adoptada presenta una vulnerabilidad crítica que podría permitir a los actores de amenazas ejecutar código malvado de forma remota.

El investigador de seguridad Jangwoo Choe descubrió un error de “nervio de entrada insuficiente” en expr-eval, una biblioteca con más de 800.000 descargas semanales en NPM. Analiza y evalúa expresiones matemáticas a partir de cadenas y permite a los desarrolladores calcular de forma segura fórmulas ingresadas por el beneficiario. Generalmente, el script se utiliza en aplicaciones web para calculadoras, herramientas de estudio de datos y método basada en expresiones.


Related Posts

Samsung confirma los primeros detalles sobre las próximas quevedos inteligentes

Es correctamente sabido que Samsung se está preparando para difundir un par de quevedos inteligentes a finales de este año y, hablando en el MWC, la compañía confirmó los más…

Aplicación independiente destacada: ‘Weather mini’ incluye pronósticos de alucinación y más en un hermoso diseño

Bienvenido a la aplicación independiente Spotlight. Esta es una serie semanal de 9to5Mac en la que mostramos las últimas aplicaciones del mundo de las aplicaciones independientes. Si eres desarrollador y…

You Missed

Dirección de Impuestos Internos de R. Dominicana supera meta | AlMomento.net

Dirección de Impuestos Internos de R. Dominicana supera meta | AlMomento.net

Las dominicanas igualmente luchan por escribir su propio futuro

Las dominicanas igualmente luchan por escribir su propio futuro

Capturan a “Tony Motora” y “Romeo” con cientos de gramos de cocaina y hierba

Capturan a “Tony Motora” y “Romeo” con cientos de gramos de cocaina y hierba

Samsung confirma los primeros detalles sobre las próximas quevedos inteligentes

Samsung confirma los primeros detalles sobre las próximas quevedos inteligentes

Encapuchados perpetran ataque armado en la bisutería Popi Oro de Cristo Rey

Encapuchados perpetran ataque armado en la bisutería Popi Oro de Cristo Rey

Canciller chino dice que cruzada en Irán “no debería acaecer estallado” y pide suspensión el fuego

Canciller chino dice que cruzada en Irán “no debería acaecer estallado” y pide suspensión el fuego