CVE-2022-32223
Node.js est vulnérable au détournement du flux d'exécution : détournement de DLL dans certaines conditions sur les plateformes Windows. Cette vulnérabilité...
- Publié
- 14 juil. 2022
- Mise à jour
- 30 avr. 2025
- Attribution de CNA
- hackerone
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 76,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Node.js est vulnérable au détournement du flux d'exécution : détournement de DLL dans certaines conditions sur les plateformes Windows. Cette vulnérabilité peut être exploitée si la victime dispose des dépendances suivantes sur une machine Windows :* OpenSSL a été installé et « C:\Program Files\Common Files\SSL\openssl.cnf » existe.Lorsque les conditions ci-dessus sont présentes, `node.exe` recherchera `providers.dll` dans le répertoire de l'utilisateur courant.Ensuite, `node.exe` tentera de rechercher `providers.dll` selon l'ordre de recherche de DLL dans Windows.Il est possible pour un attaquant de placer le fichier malveillant `providers.dll` dans divers chemins et d'exploiter cette vulnérabilité.
Sources
1- cve-2022-32223Exploit
Exploit de démonstration pour CVE-2022-32223 : détournement de DLL dans Node.js sous Windows via un providers.dll malveillant, ciblant les installations OpenSSL.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.