Node.js < 12.18.4 и < 14.11 можно использовать для выполнения HTTP desync-атак и доставки вредоносных полезных нагрузок ничего не подозрева…
Node.js < 12.18.4 и < 14.11 можно использовать для выполнения HTTP desync-атак и доставки вредоносных полезных нагрузок ничего не подозревающим пользователям. Полезные нагрузки могут быть созданы злоумышленником для перехвата пользовательских сеансов, отравления файлов cookie, выполнения кликджекинга и множества других атак в зависимости от архитектуры базовой системы. Атака стала возможной из-за ошибки в обработке символов возврата каретки в именах HTTP-заголовков.
Продукт выступает в роли промежуточного HTTP-агента (например, прокси-сервера или межсетевого экрана) в потоке данных между двумя объектами — клиентом и сервером, — однако интерпретирует некорректно сформированные HTTP-запросы или ответы иначе, чем конечные получатели этих сообщений.
https://cwe.mitre.org/data/definitions/444.html →Открыть в коллекции CWE →Нет описания в исходных данных.
https://capec.mitre.org/data/definitions/33.html →Открыть в коллекции CAPEC →Нет описания в исходных данных.
https://capec.mitre.org/data/definitions/273.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| node | Отслеживается | |
| node-devel | Отслеживается | |
| node-doc | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| nodejs | Отслеживается | |
| rh-nodejs12-nodejs | Отслеживается |