CVE-2026-66749
Let's Chat 0.4.0 - 0.4.8 Déni de service via déréférencement nul dans la recherche de salle
- Publié
- 28 juil. 2026
- Mise à jour
- 28 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 24,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Let's Chat 0.4.0 à 0.4.8 contient une vulnérabilité de déréférencement de pointeur nul Let's Chat 0.4.0 à 0.4.8 contient une vulnérabilité de déréférencement de pointeur nul qui permet à des attaquants authentifiés de faire planter le serveur en fournissant un paramètre de salle valide sous forme de chaîne hexadécimale de 24 caractères qui ne correspond à aucun document dans la base de données. Les attaquants peuvent envoyer une requête GET /messages spécialement conçue provoquant une TypeError non interceptée dans un rappel Mongoose asynchrone qui termine le processus du serveur Node.js, le même défaut étant accessible via plusieurs chemins de code, notamment l'interface socket.io.
Sources
1Avis de sécurité : une recherche de salle non contrôlée entraîne un crash du serveur (Let's Chat)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.