CRITICAL✓ PATCH🇬🇧 English

CVE-2021-22931

RCE i XSS w Node.js przez brak walidacji odpowiedzi DNS

CVSS 9.8v3.1pub. 2021-08-16upd. 2024-11-21

Node.js w wersjach przed 16.6.0, 14.17.4 i 12.22.4 nie waliduje poprawnie nazw hostów zwracanych przez serwery DNS, co umożliwia zdalne wykonanie kodu (RCE) oraz ataki XSS. Podatność jest krytyczna ze względu na możliwość przejęcia kontroli nad aplikacją bez uwierzytelnienia.

Pokaż oryginał (EN)

Node.js before 16.6.0, 14.17.4, and 12.22.4 is vulnerable to Remote Code Execution, XSS, Application crashes due to missing input validation of host names returned by Domain Name Servers in Node.js dns library which can lead to output of wrong hostnames (leading to Domain Hijacking) and injection vulnerabilities in applications using the library.

🤖 Analiza AI
Jak działa

Biblioteka dns wbudowana w Node.js nie przeprowadza odpowiedniej walidacji danych wejściowych (brak prawidłowej terminacji ciągów — CWE-170) dla nazw hostów zwracanych przez serwery Domain Name System. Złośliwy lub skompromitowany serwer DNS może zwrócić specjalnie spreparowaną odpowiedź zawierającą nieprawidłowe nazwy hostów. Prowadzi to do wyświetlania przez aplikację błędnych nazw hostów (Domain Hijacking) oraz do podatności na injection w aplikacjach korzystających z tej biblioteki, w tym RCE i XSS.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE), przeprowadzić ataki XSS, doprowadzić do awarii aplikacji lub przejąć kontrolę nad rozwiązywaniem nazw domenowych (Domain Hijacking) w aplikacjach opartych na Node.js.

Mitygacja

Należy zaktualizować Node.js do wersji 16.6.0, 14.17.4 lub 12.22.4 (odpowiednio dla używanej gałęzi). Szczegóły dostępne w oficjalnym komunikacie bezpieczeństwa Node.js z sierpnia 2021 r.

Kogo dotyczy

Node.js w wersjach przed 16.6.0, przed 14.17.4 oraz przed 12.22.4

Uwagi

Podatność została zgłoszona przez badacza za pośrednictwem platformy HackerOne (raport #1178337). Dotyczy również produktów firm trzecich korzystających z Node.js — Siemens opublikował własny biuletyn bezpieczeństwa (SSA-389290).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netapp Active Iq Unified Manager

    APP
    Netapp
    wszystkie wersje
  • Netapp Nextgen Api

    APP
    Netapp
    wszystkie wersje
  • Netapp Oncommand Insight

    APP
    Netapp
    wszystkie wersje
  • Netapp Oncommand Workflow Automation

    APP
    Netapp
    wszystkie wersje
  • Netapp Snapcenter

    APP
    Netapp
    wszystkie wersje
  • Node.js

    APP
    Nodejs
    12.0.0 – 12.12.012.13.0 – 12.22.5 (bez)14.0.0 – 14.14.014.15.0 – 14.17.5 (bez)16.0.0 – 16.6.2 (bez)
  • Oracle Graalvm

    APP
    Oracle
    20.3.321.2.0
  • Oracle MySQL Cluster

    APP
    Oracle
    ≤ 8.0.26
  • Oracle Peoplesoft Enterprise Peopletools

    APP
    Oracle
    8.578.588.59
  • Siemens Sinec Infrastructure Network Services

    APP
    Siemens
    < 1.0.1.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEXSS
CWE
Referencje

Powiązane podatności

CVE-2026-35273CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelnienia w Oracle PeopleSoft PeopleTools (RCE/Takeover)

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2019-2725CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server — przejęcie serwera bez uwierzytelnienia

CVE-2016-8735CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Tomcat RCE przez JmxRemoteLifecycleListener (JMX)

CVE-2016-3427CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX