W bibliotece http-proxy-agent w wersjach przed 2.1.0 odkryto podatność polegającą na przekazywaniu parametru uwierzytelniającego bezpośrednio do konstruktora Buffer bez odpowiedniej sanityzacji. Może to prowadzić do wycieku danych z niezainicjowanej pamięci oraz do ataku typu DoS poprzez wyczerpanie zasobów CPU.
▸ Pokaż oryginał (EN)
A flaw was found in http-proxy-agent, prior to version 2.1.0. It was discovered http-proxy-agent passes an auth option to the Buffer constructor without proper sanitization. This could result in a Denial of Service through the usage of all available CPU resources and data exposure through an uninitialized memory leak in setups where an attacker could submit typed input to the auth parameter.
Biblioteka http-proxy-agent przekazuje opcję auth do konstruktora Buffer bez walidacji i oczyszczania danych wejściowych. Jeśli atakujący jest w stanie dostarczyć kontrolowane dane do parametru auth (np. wartość liczbową zamiast ciągu znaków), konstruktor Buffer może zaalokować bufor o określonym rozmiarze wypełniony niezainicjowaną pamięcią (CWE-665). Powoduje to dwa efekty: ujawnienie potencjalnie wrażliwych danych z pamięci procesu oraz możliwość wywołania stanu DoS przez maksymalne wykorzystanie dostępnych zasobów CPU.
Atakujący może doprowadzić do całkowitego wyczerpania zasobów CPU serwera (DoS) oraz odczytać potencjalnie wrażliwe dane z niezainicjowanej pamięci procesu Node.js, co grozi ujawnieniem poufnych informacji.
Należy zaktualizować bibliotekę http-proxy-agent do wersji 2.1.0 lub nowszej. Użytkownicy dystrybucji Red Hat i Fedora powinni zastosować patche dostępne u producenta zgodnie z referencjami (bugzilla.redhat.com/show_bug.cgi?id=1567245).
http-proxy-agent w wersjach przed 2.1.0; pakiety dostarczane w ramach Red Hat Software Collections, Red Hat Enterprise Linux oraz Fedora zawierające podatną wersję biblioteki.
Pomimo oceny CVSS 9.8 (CRITICAL), podatność nie figuruje w katalogu CISA KEV. Możliwość wykorzystania zależy od tego, czy atakujący ma możliwość dostarczenia typowanego wejścia do parametru auth w danej konfiguracji aplikacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Fedora
OSFedoraproject27Http Proxy Agent Project Http Proxy Agent
APPHttp-Proxy-Agent Project< 2.1.0Red Hat Enterprise Linux
OSRedhat7.0Red Hat Software Collections
APPRedhatwszystkie wersje
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox