CVE-2022-32223
Node.js विंडोज़ प्लेटफ़ॉर्म पर कुछ शर्तों के तहत Hijack Execution Flow: DLL Hijacking के प्रति संवेदनशील है। इस कमज़ोरी का फ़ायदा तभी उठाया जा सकता है जब पीड़ित के पास विंडोज़ मशीन पर निम्नलिखित निर्भरताएँ मौजूद हों:...
- प्रकाशित
- 14 जुल॰ 2022
- अद्यतन
- 30 अप्रैल 2025
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 76.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Node.js विंडोज़ प्लेटफ़ॉर्म पर कुछ शर्तों के तहत Hijack Execution Flow: DLL Hijacking के प्रति संवेदनशील है। इस कमज़ोरी का फ़ायदा तभी उठाया जा सकता है जब पीड़ित के पास विंडोज़ मशीन पर निम्नलिखित निर्भरताएँ मौजूद हों: * OpenSSL इंस्टॉल किया गया हो और “C:\Program Files\Common Files\SSL\openssl.cnf” मौजूद हो। जब भी उपरोक्त शर्तें मौजूद हों, `node.exe` वर्तमान उपयोगकर्ता निर्देशिका में `providers.dll` की खोज करेगा। उसके बाद, `node.exe` विंडोज़ में DLL Search Order के अनुसार `providers.dll` की खोज करने का प्रयास करेगा। किसी हमलावर के लिए दुर्भावनापूर्ण फ़ाइल `providers.dll` को विभिन्न पथों के अंतर्गत रखना और इस कमज़ोरी का फ़ायदा उठाना संभव है।
स्रोत
1- cve-2022-32223एक्सप्लॉइट
CVE-2022-32223 के लिए प्रदर्शन शोषण: malicious providers.dll के माध्यम से Windows पर Node.js में DLL हाइजैकिंग, OpenSSL इंस्टॉलेशन को लक्षित करना।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।