
Awesome informations pour la recherche en sécurité des WebSockets
Une collection de CVE, de recherches et de documents de référence liés à la sécurité des WebSockets
Cette liste de vulnérabilités tente de recenser les CVE WebSocket et les problèmes associés dans les implémentations de serveurs WebSocket couramment rencontrées.
| CVE ID | Paquet vulnérable | Analyse associée | Résumé de la vulnérabilité |
|---|
| CVE-2021-42340 | Tomcat | Liste de diffusion Apache | DoS par fuite de mémoire |
| CVE-2021-33880 | Python websockets | Avis GitHub | Attaque temporelle sur l'authentification HTTP basique |
| CVE-2021-32640 | ws | Avis GitHub | Déni de service par backtracking de regex |
| CVE-2020-36406 | uWebSockets | Résumé OSS Fuzz | Dépassement de tampon de pile |
| CVE-2020-27813 | Gorilla | Avis GitHub | Dépassement d'entier |
| CVE-2020-24807 | socket.io-file | Auxilium Security | Contournement de la restriction de type de fichier |
| CVE-2020-15779 | socket.io-file | Auxilium Security | Traversée de chemin |
| CVE-2020-15134 | faye-websocket | Avis GitHub | Absence de validation du certificat TLS |
| CVE-2020-15133 | faye-websocket | Avis GitHub | Absence de validation du certificat TLS |
| CVE-2020-11050 | Java WebSocket | Avis GitHub | Validation du nom d'hôte SSL non effectuée |
| CVE-2020-7663 | Ruby websocket-extensions | Analyse | Déni de service par backtracking de regex |
| CVE-2020-7662 | npm websocket-extensions | Analyse | Déni de service par backtracking de regex |
| Aucun | Socket.io | Issue GitHub | Mauvaise configuration CORS |
| CVE-2018-1000518 | Python websockets | PR GitHub | DoS par épuisement de la mémoire lors de la décompression de données compressées |
| Aucun | Tornado | PR GitHub | DoS par épuisement de la mémoire lors de la décompression de données compressées |
| CVE-2018-21035 | Qt WebSockets | Rapport de bug | Déni de service dû à une limite élevée de la taille des messages et des trames |
| CVE-2017-16031 | socket.io | Issue GitHub | Les identifiants de socket utilisent des nombres aléatoires prévisibles |
| CVE-2016-10544 | uWebSockets | Avis npm | Déni de service dû à une limite élevée de la taille des messages |
| CVE-2016-10542 | NodeJS ws | Avis npm | Déni de service dû à une limite élevée de la taille des messages |
| Aucun | draft-hixie-thewebsocketprotocol-76 | Analyse |