V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-21896
ANC
Высокий

Модель разрешений защищает себя от атак перемещения по пути, вызывая path.resolve() для любых путей, заданных пользователем. Если путь долж…

CVSS
7.9
Высокий
EPSS
0.01
p65
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Модель разрешений защищает себя от атак перемещения по пути, вызывая path.resolve() для любых путей, заданных пользователем. Если путь должен обрабатываться как буфер, реализация использует Buffer.from(), чтобы получить буфер из результата path.resolve(). Путем изменения внутреннего устройства Buffer, а именно Buffer.prototype.utf8Write, приложение может изменить результат path.resolve(), что приводит к уязвимости перемещения по пути. Эта уязвимость затрагивает всех пользователей, использующих экспериментальную модель разрешений в Node.js 20 и Node.js 21. Обратите внимание, что на момент выдачи этой уязвимости модель разрешений является экспериментальной функцией Node.js.

Теги · CWE
CWE-22
CWE-27
CAPEC-64
CAPEC-76
CAPEC-78
CAPEC-79
CAPEC-126
Затронутые продукты
Node.js 20.0.0–20.11.1Node.js 21.0.0–21.6.2
Вектор CVSS
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.013 · p65
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
nodejsОтслеживается
node.js*Отслеживается
Источники данных
ANC
DEB
CVE
RED
UBU
Связанные уязвимости