CVE-2022-24999
qs vor 6.10.3, wie in Express vor 4.17.3 und anderen Produkten verwendet, ermöglicht es Angreifern, einen Node-Prozess für eine Express-Anwendung zum Hängen...
- Veröffentlicht
- 26.11.2022
- Aktualisiert
- 29.04.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HMittel · nächste 30 Tage
- Perzentil
- 96,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
qs vor 6.10.3, wie in Express vor 4.17.3 und anderen Produkten verwendet, ermöglicht es Angreifern, einen Node-Prozess für eine Express-Anwendung zum Hängen zu bringen, weil ein __ proto__-Schlüssel verwendet werden kann. In vielen typischen Express-Anwendungsfällen kann ein nicht authentifizierter Remote-Angreifer die Angriffs-Payload in die Abfragezeichenfolge der URL einfügen, die zum Besuch der Anwendung verwendet wird, wie z. B. a[__proto__]=b&a[__proto__]&a[length]=100000000. Der Fix wurde auf qs 6.9.7, 6.8.3, 6.7.3, 6.6.1, 6.5.3, 6.4.1, 6.3.3 und 6.2.4 zurückportiert (und daher ist Express 4.17.3, das in seiner Versionsbeschreibung "deps: [email protected]" enthält, nicht verwundbar).
Quellen
1"qs" Prototype-Poisoning-Schwachstelle ( CVE-2022-24999 )
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.