PT-2020-2534 · Node.Js+8 · Node.Js+8
CVE-2019-15606
·
Publicado
2020-02-06
·
Atualizado
2026-05-18
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões 10 a 13 do Node.js
Descrição
O problema está relacionado à validação insuficiente de entradas durante o processamento de cabeçalhos HTTP no Node.js, permitindo que um invasor remoto obtenha controle total sobre a aplicação por meio de vários protocolos de rede. Especificamente, a inclusão de espaços em branco no final dos valores dos cabeçalhos HTTP pode contornar a autorização baseada em comparações de valores de cabeçalho.
Recomendações
Para as versões 10 a 13 do Node.js, considere restringir ou sanitizar os valores dos cabeçalhos HTTP para impedir a inclusão de espaços em branco à direita, que podem ser usados para contornar os mecanismos de autorização. Como solução temporária, considere implementar verificações de validação adicionais para os valores dos cabeçalhos HTTP a fim de minimizar o risco de exploração.
Exploit
Correção
RCE
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Centos
Linuxmint
Node.Js
Red Hat
Rocky Linux
Suse
Ubuntu