CVE-2025-23167
Node.js 20 के HTTP पार्सर में एक दोष HTTP/1 हेडरों को आवश्यक \r\n\r\n के स्थान पर \r\n\rX का उपयोग करके अनुचित रूप से समाप्त करने की अनुमति देता है। यह असंगति रिक्वेस्ट स्मगलिंग को सक्षम बनाती है, जिससे हमलावर...
- प्रकाशित
- 19 मई 2025
- अद्यतन
- 27 मई 2025
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 42.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Node.js 20 के HTTP पार्सर में एक दोष HTTP/1 हेडरों को आवश्यक `\r\n\r\n` के स्थान पर `\r\n\rX` का उपयोग करके अनुचित रूप से समाप्त करने की अनुमति देता है। यह असंगति रिक्वेस्ट स्मगलिंग को सक्षम बनाती है, जिससे हमलावर प्रॉक्सी-आधारित एक्सेस नियंत्रणों को बायपास कर सकते हैं और अनधिकृत अनुरोध सबमिट कर सकते हैं। इस समस्या को `llhttp` को संस्करण 9 में अपग्रेड करके हल किया गया, जो सही हेडर समाप्ति को लागू करता है। प्रभाव: * यह भेद्यता केवल Node.js 20.x उपयोगकर्ताओं को `llhttp` v9 अपग्रेड से पहले प्रभावित करती है।
स्रोत
1- CVE-2025-23167एक्सप्लॉइट
CVE-2025-23167 के लिए कार्यशील एक्सप्लॉइट – 20.19.2 से पहले के संवेदनशील Node.js 20.x संस्करणों में HTTP अनुरोध तस्करी
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।