CRITICAL🇬🇧 English

CVE-2019-10196

Niezainicjowany bufor w http-proxy-agent — wyciek danych i DoS

CVSS 9.8v3.1pub. 2021-03-19upd. 2024-11-21

W bibliotece http-proxy-agent w wersjach przed 2.1.0 odkryto podatność polegającą na przekazywaniu parametru uwierzytelniającego bezpośrednio do konstruktora Buffer bez odpowiedniej sanityzacji. Może to prowadzić do wycieku danych z niezainicjowanej pamięci oraz do ataku typu DoS poprzez wyczerpanie zasobów CPU.

Pokaż oryginał (EN)

A flaw was found in http-proxy-agent, prior to version 2.1.0. It was discovered http-proxy-agent passes an auth option to the Buffer constructor without proper sanitization. This could result in a Denial of Service through the usage of all available CPU resources and data exposure through an uninitialized memory leak in setups where an attacker could submit typed input to the auth parameter.

🤖 Analiza AI
Jak działa

Biblioteka http-proxy-agent przekazuje opcję auth do konstruktora Buffer bez walidacji i oczyszczania danych wejściowych. Jeśli atakujący jest w stanie dostarczyć kontrolowane dane do parametru auth (np. wartość liczbową zamiast ciągu znaków), konstruktor Buffer może zaalokować bufor o określonym rozmiarze wypełniony niezainicjowaną pamięcią (CWE-665). Powoduje to dwa efekty: ujawnienie potencjalnie wrażliwych danych z pamięci procesu oraz możliwość wywołania stanu DoS przez maksymalne wykorzystanie dostępnych zasobów CPU.

Skutki

Atakujący może doprowadzić do całkowitego wyczerpania zasobów CPU serwera (DoS) oraz odczytać potencjalnie wrażliwe dane z niezainicjowanej pamięci procesu Node.js, co grozi ujawnieniem poufnych informacji.

Mitygacja

Należy zaktualizować bibliotekę http-proxy-agent do wersji 2.1.0 lub nowszej. Użytkownicy dystrybucji Red Hat i Fedora powinni zastosować patche dostępne u producenta zgodnie z referencjami (bugzilla.redhat.com/show_bug.cgi?id=1567245).

Kogo dotyczy

http-proxy-agent w wersjach przed 2.1.0; pakiety dostarczane w ramach Red Hat Software Collections, Red Hat Enterprise Linux oraz Fedora zawierające podatną wersję biblioteki.

Uwagi

Pomimo oceny CVSS 9.8 (CRITICAL), podatność nie figuruje w katalogu CISA KEV. Możliwość wykorzystania zależy od tego, czy atakujący ma możliwość dostarczenia typowanego wejścia do parametru auth w danej konfiguracji aplikacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    27
  • Http Proxy Agent Project Http Proxy Agent

    APP
    Http-Proxy-Agent Project
    < 2.1.0
  • Red Hat Enterprise Linux

    OS
    Redhat
    7.0
  • Red Hat Software Collections

    APP
    Redhat
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox