Node.js w wersjach przed 16.6.0, 14.17.4 i 12.22.4 nie waliduje poprawnie nazw hostów zwracanych przez serwery DNS, co umożliwia zdalne wykonanie kodu (RCE) oraz ataki XSS. Podatność jest krytyczna ze względu na możliwość przejęcia kontroli nad aplikacją bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Node.js before 16.6.0, 14.17.4, and 12.22.4 is vulnerable to Remote Code Execution, XSS, Application crashes due to missing input validation of host names returned by Domain Name Servers in Node.js dns library which can lead to output of wrong hostnames (leading to Domain Hijacking) and injection vulnerabilities in applications using the library.
Biblioteka dns wbudowana w Node.js nie przeprowadza odpowiedniej walidacji danych wejściowych (brak prawidłowej terminacji ciągów — CWE-170) dla nazw hostów zwracanych przez serwery Domain Name System. Złośliwy lub skompromitowany serwer DNS może zwrócić specjalnie spreparowaną odpowiedź zawierającą nieprawidłowe nazwy hostów. Prowadzi to do wyświetlania przez aplikację błędnych nazw hostów (Domain Hijacking) oraz do podatności na injection w aplikacjach korzystających z tej biblioteki, w tym RCE i XSS.
Atakujący może zdalnie wykonać dowolny kod (RCE), przeprowadzić ataki XSS, doprowadzić do awarii aplikacji lub przejąć kontrolę nad rozwiązywaniem nazw domenowych (Domain Hijacking) w aplikacjach opartych na Node.js.
Należy zaktualizować Node.js do wersji 16.6.0, 14.17.4 lub 12.22.4 (odpowiednio dla używanej gałęzi). Szczegóły dostępne w oficjalnym komunikacie bezpieczeństwa Node.js z sierpnia 2021 r.
Node.js w wersjach przed 16.6.0, przed 14.17.4 oraz przed 12.22.4
Podatność została zgłoszona przez badacza za pośrednictwem platformy HackerOne (raport #1178337). Dotyczy również produktów firm trzecich korzystających z Node.js — Siemens opublikował własny biuletyn bezpieczeństwa (SSA-389290).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNetapp Active Iq Unified Manager
APPNetappwszystkie wersjeNetapp Nextgen Api
APPNetappwszystkie wersjeNetapp Oncommand Insight
APPNetappwszystkie wersjeNetapp Oncommand Workflow Automation
APPNetappwszystkie wersjeNetapp Snapcenter
APPNetappwszystkie wersjeNode.js
APPNodejs12.0.0 – 12.12.012.13.0 – 12.22.5 (bez)14.0.0 – 14.14.014.15.0 – 14.17.5 (bez)16.0.0 – 16.6.2 (bez)Oracle Graalvm
APPOracle20.3.321.2.0Oracle MySQL Cluster
APPOracle≤ 8.0.26Oracle Peoplesoft Enterprise Peopletools
APPOracle8.578.588.59Siemens Sinec Infrastructure Network Services
APPSiemens< 1.0.1.1
Powiązane podatności
Pominięcie uwierzytelnienia w Oracle PeopleSoft PeopleTools (RCE/Takeover)
Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup
RCE w Oracle WebLogic Server — przejęcie serwera bez uwierzytelnienia
Apache Tomcat RCE przez JmxRemoteLifecycleListener (JMX)
Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX