V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2021-22884
AST
Высокий

Node.js до версий 10.24.0, 12.21.0, 14.16.0 и 15.10.0 уязвим для атак DNS rebinding, так как в белый список включен “localhost6”. Когда “lo…

CVSS
7.5
Высокий
EPSS
0.00
p50
Опубликовано
2021-01-01
Обновлено
2021-01-01
Описание

Node.js до версий 10.24.0, 12.21.0, 14.16.0 и 15.10.0 уязвим для атак DNS rebinding, так как в белый список включен “localhost6”. Когда “localhost6” отсутствует в /etc/hosts, это всего лишь обычный домен, который разрешается через DNS, т.е. по сети. Если злоумышленник контролирует DNS-сервер жертвы или может подделать его ответы, защиту DNS rebinding можно обойти, используя домен “localhost6”. Пока злоумышленник использует домен “localhost6”, он все еще может применить атаку, описанную в CVE-2018-7160.

Теги · CWE
Без аутентификации
CWE-20
CWE-350
CAPEC-3
CAPEC-7
CAPEC-8
CAPEC-9
CAPEC-10
CAPEC-13
CAPEC-14
CAPEC-22
CAPEC-23
CAPEC-24
CAPEC-28
CAPEC-31
CAPEC-42
CAPEC-43
CAPEC-45
CAPEC-46
CAPEC-47
CAPEC-52
CAPEC-53
CAPEC-63
CAPEC-64
CAPEC-67
CAPEC-71
CAPEC-72
CAPEC-73
CAPEC-78
CAPEC-79
CAPEC-80
CAPEC-81
CAPEC-83
CAPEC-85
CAPEC-88
CAPEC-89
CAPEC-101
CAPEC-104
CAPEC-108
CAPEC-109
CAPEC-110
CAPEC-120
CAPEC-135
CAPEC-136
CAPEC-142
CAPEC-153
CAPEC-182
CAPEC-209
CAPEC-230
CAPEC-231
CAPEC-250
CAPEC-261
CAPEC-267
CAPEC-275
CAPEC-473
CAPEC-588
CAPEC-664
Затронутые продукты
NodejsNodejsNodejsNodejsNodejsNodejsNodejsNodejsNodejsNodejsNodejsNodejsNodejsNodejsNodejsNodejsNodejsNodejsNodejsNodejs
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Хронология
2021-01-01
Опубликована
2021-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.003 · p50
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Уязвимое ПО
ПродуктВендорСтатус
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
Источники данных
AST
DEB
CVE
RED
UBU
Связанные уязвимости