CVE-2022-24999
qs قبل الإصدار 6.10.3، كما هو مستخدم في Express قبل الإصدار 4.17.3 ومنتجات أخرى، يسمح للمهاجمين بالتسبب في تعليق عملية Node لتطبيق Express لأن مفتاح __...
- تم النشر
- 26/11/2022
- محدث
- 29/04/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
qs قبل الإصدار 6.10.3، كما هو مستخدم في Express قبل الإصدار 4.17.3 ومنتجات أخرى، يسمح للمهاجمين بالتسبب في تعليق عملية Node لتطبيق Express لأن مفتاح __ proto__ يمكن استخدامه. في العديد من حالات استخدام Express النموذجية، يمكن لمهاجم بعيد غير مصادق وضع حمولة الهجوم في سلسلة الاستعلام الخاصة بعنوان URL المستخدم لزيارة التطبيق، مثل a[__proto__]=b&a[__proto__]&a[length]=100000000. تم نقل الإصلاح إلى الإصدارات الأقدم qs 6.9.7 و6.8.3 و6.7.3 و6.6.1 و6.5.3 و6.4.1 و6.3.3 و6.2.4 (وبالتالي فإن Express 4.17.3، الذي يحتوي على "deps: [email protected]" في وصف إصداره، ليس عرضة للخطر).
المصادر
1"qs" ثغرة تسمم النموذج الأولي ( CVE-2022-24999 )
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.