关于@fastify/websocket 存在未捕获异常漏洞的通报(无关联漏洞编号)

admin 2022-12-13 01:52:45 CNNVD预警 来源:ZONE.CI 全球网 0 阅读模式

您好!

永信至诚报送1个漏洞预警@fastify/websocket 存在未捕获异常漏洞- CVE-2022-39386(无关联漏洞编号)。

1、产品描述

@fastify/websocket 是一个给 fastify 提供 websocket 支持的组件。

2、影响产品或组件及版本

@fastify/websocket@[5.0.0, 5.0.1)

@fastify/websocket@[6.0.0, 7.1.1)

fastify-websocket@影响所有版本

3、受影响资产情况

通过资产测绘系统fofa发现,第一名美国,第二名中国,第三名德国。

4、危害等级

高危

5、技术细节表述

@fastify/websocket 的受影响版本中由于未对异常进行捕获,攻击者可利用此漏洞通过发送特定的格式错误的数据包造成拒绝服务,可以手动添加错误处理程序缓解此漏洞,建议升级到补丁版本。所有版本的 fastify-websocket 也会受到影响,该模块已弃用,没有进行行修补。

6、修补措施

升级@fastify/websocket到 5.0.1 或 7.1.1 或更高版本

fastify-websocket 已停止维护,请替换为@fastify/websocket至 7.1.1 及以上版本

7、漏洞来源

https://nvd.nist.gov/vuln/detail/CVE-2022-39386

weinxin
特别声明
本站(ZONE.CI)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
评论:0   参与:  0