CVE-2024-38355
अनहैंडल्ड 'error' इवेंट socket.io में
- प्रकाशित
- 19 जून 2024
- अद्यतन
- 3 सित॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 51.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Socket.IO एक ओपन सोर्स, रीयल-टाइम, द्विदिशात्मक, इवेंट-आधारित संचार फ्रेमवर्क है। एक विशेष रूप से तैयार किया गया Socket.IO पैकेट Socket.IO सर्वर पर एक अनकॉट (uncaught) अपवाद उत्पन्न कर सकता है, जिससे Node.js प्रक्रिया समाप्त हो जाती है। यह समस्या कमिट `15af22fc22` द्वारा ठीक की गई है, जो `[email protected]` (मई 2023 में जारी) में शामिल है। यह फिक्स 2.x शाखा में भी कमिट `d30630ba10` के साथ बैकपोर्ट किया गया था। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। जो उपयोगकर्ता अपग्रेड नहीं कर सकते, वे इन त्रुटियों को पकड़ने के लिए "error" इवेंट के लिए एक लिसनर (listener) जोड़ सकते हैं।
स्रोत
1CVE-2024-47554 का प्रूफ ऑफ कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।