CVE-2022-24999
qs 6.10.3 से पहले के संस्करण, जैसा कि Express 4.17.3 से पहले और अन्य उत्पादों में उपयोग किया जाता है, हमलावरों को Express एप्लिकेशन के लिए Node प्रोसेस को हैंग करने की अनुमति देते हैं क्योंकि एक __ proto__ कुंजी का...
- प्रकाशित
- 26 नव॰ 2022
- अद्यतन
- 29 अप्रैल 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
qs 6.10.3 से पहले के संस्करण, जैसा कि Express 4.17.3 से पहले और अन्य उत्पादों में उपयोग किया जाता है, हमलावरों को Express एप्लिकेशन के लिए Node प्रोसेस को हैंग करने की अनुमति देते हैं क्योंकि एक __ proto__ कुंजी का उपयोग किया जा सकता है। कई सामान्य Express उपयोग मामलों में, एक अनप्रमाणित दूरस्थ हमलावर URL के क्वेरी स्ट्रिंग में हमले का पेलोड रख सकता है जिसका उपयोग एप्लिकेशन पर जाने के लिए किया जाता है, जैसे a[__proto__]=b&a[__proto__]&a[length]=100000000। फिक्स को qs 6.9.7, 6.8.3, 6.7.3, 6.6.1, 6.5.3, 6.4.1, 6.3.3, और 6.2.4 में बैकपोर्ट किया गया था (और इसलिए Express 4.17.3, जिसके रिलीज़ विवरण में "deps: [email protected]" है, कमजोर नहीं है)।
स्रोत
1"qs" प्रोटोटाइप विषाक्तता भेद्यता ( CVE-2022-24999 )
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।