CVE-2020-8277
एक Node.js एप्लिकेशन जो किसी हमलावर को अपनी पसंद के होस्ट के लिए DNS अनुरोध ट्रिगर करने की अनुमति देता है, वह एप्लिकेशन को अधिक संख्या में प्रतिक्रियाओं वाले DNS रिकॉर्ड को हल करने के लिए प्रेरित करके संस्करण < 15.2.1, <...
- प्रकाशित
- 19 नव॰ 2020
- अद्यतन
- 30 अप्रैल 2025
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक Node.js एप्लिकेशन जो किसी हमलावर को अपनी पसंद के होस्ट के लिए DNS अनुरोध ट्रिगर करने की अनुमति देता है, वह एप्लिकेशन को अधिक संख्या में प्रतिक्रियाओं वाले DNS रिकॉर्ड को हल करने के लिए प्रेरित करके संस्करण < 15.2.1, < 14.15.1, और < 12.19.1 में Denial of Service ट्रिगर कर सकता है। यह 15.2.1, 14.15.1, और 12.19.1 में ठीक किया गया है।
स्रोत
2CVE-2020-8277 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, एक Node.js DNS रिज़ॉल्वर सेवा-से-इनकार भेद्यता, क्राफ्ट किए गए DNS प्रतिक्रियाओं के माध्यम से आउट-ऑफ-मेमोरी रीड का प्रदर्शन।
CVE-2020-8277 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, एक Node.js DNS रिज़ॉल्वर डिनायल-ऑफ-सर्विस भेद्यता जो बड़े रिकॉर्ड प्रतिक्रियाओं द्वारा ट्रिगर होती है, Docker-आधारित पुनरुत्पादन वातावरण के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।