漏洞信息详情
undici 输入验证错误漏洞
- CNNVD编号:CNNVD-202207-2137
- 危害等级: 中危
- CVE编号: CVE-2022-31151
- 漏洞类型: 输入验证错误
- 发布时间: 2022-07-21
- 威胁类型: 远程
- 更新时间: 2022-09-27
- 厂 商:
- 漏洞来源:
漏洞简介
undici是一个HTTP/1.1客户端。
undici 存在输入验证错误漏洞,该漏洞源于规范中发现的cookie头是敏感头和官方头,仍然没有被清除。在undici中有使用cookie头的活跃用户。这可能会导致cookie意外泄漏到第三方网站或允许能够控制重定向目标的恶意攻击者泄漏cookie到第三方网站。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/nodejs/undici/security/advisories/GHSA-q768-x9m6-m9qp
参考网址
来源:CONFIRM
链接:https://github.com/nodejs/undici/security/advisories/GHSA-q768-x9m6-m9qp
来源:CONFIRM
链接:https://security.netapp.com/advisory/ntap-20220909-0006/
来源:MISC
链接:https://hackerone.com/reports/1635514
来源:MISC
链接:https://github.com/nodejs/undici/issues/872
来源:cxsecurity.com
链接:https://cxsecurity.com/cveshow/CVE-2022-31151/
来源:www.auscert.org.au
链接:https://www.auscert.org.au/bulletins/ESB-2022.4744
受影响实体
暂无
补丁
- undici 输入验证错误漏洞的修复措施
![weinxin](http://zone.ci/zone_ci_images/zone.ci.png)
评论