PT-2022-6180 · Node.Js+8 · Node+8
Vvx7
·
Publicado
2022-09-23
·
Atualizado
2026-05-18
·
CVE-2022-35256
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Node 18.7.0
Descrição
O problema está relacionado ao analisador llhttp no módulo http, que não processa corretamente os campos de cabeçalho que não terminam com CRLF, o que pode resultar em HTTP Request Smuggling. Há também uma menção a uma vulnerabilidade no software SINEC INS relacionada à contornamento do mecanismo de autenticação, permitindo que um invasor remoto execute código arbitrário.
Recomendações
Para a versão 18.7.0 do Node, atualize para uma versão mais recente para mitigar o risco de contrabando de solicitações HTTP.
Como solução alternativa temporária, considere restringir o tratamento de campos de cabeçalho que não terminam com CLRF até que um patch esteja disponível.
Exploit
Correção
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Centos
Linuxmint
Node
Red Hat
Rocky Linux
Suse
Ubuntu