CVE-2024-38355
Non géré : événement « error » dans socket.io
- Publié
- 19 juin 2024
- Mise à jour
- 3 sept. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LFaible · 30 prochains jours
- Percentile
- 51,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Socket.IO est un framework de communication open source, temps réel, bidirectionnel et basé sur les événements. Un paquet Socket.IO spécialement conçu peut déclencher une exception non interceptée sur le serveur Socket.IO, tuant ainsi le processus Node.js. Ce problème est corrigé par le commit `15af22fc22` inclus dans `[email protected]` (publié en mai 2023). Le correctif a également été rétroporté dans la branche 2.x avec le commit `d30630ba10`. Les utilisateurs sont invités à mettre à niveau. Les utilisateurs qui ne peuvent pas mettre à niveau peuvent attacher un écouteur pour l'événement "error" afin de capturer ces erreurs.
Sources
1Preuve de concept de CVE-2024-47554
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.