CVE-2026-21710
Node.js HTTP अनुरोध हैंडलिंग में एक दोष के कारण अनकॉट TypeError उत्पन्न होता है जब __proto__ नामक हेडर के साथ कोई अनुरोध प्राप्त होता है और एप्लिकेशन req.headersDistinct तक पहुँचता है। जब ऐसा होता है,...
- प्रकाशित
- 30 मार्च 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Node.js HTTP अनुरोध हैंडलिंग में एक दोष के कारण अनकॉट `TypeError` उत्पन्न होता है जब `__proto__` नामक हेडर के साथ कोई अनुरोध प्राप्त होता है और एप्लिकेशन `req.headersDistinct` तक पहुँचता है। जब ऐसा होता है, `dest["__proto__"]` `undefined` के बजाय `Object.prototype` पर हल होता है, जिससे `.push()` को एक गैर-ऐरे पर कॉल किया जाता है। यह अपवाद एक प्रॉपर्टी गेटर के अंदर सिंक्रोनस रूप से फेंका जाता है और इसे `error` इवेंट लिसनर्स द्वारा इंटरसेप्ट नहीं किया जा सकता है, जिसका अर्थ है कि हर `req.headersDistinct` एक्सेस को `try/catch` में लपेटे बिना इसे संभाला नहीं जा सकता है। * यह भेद्यता **20.x, 22.x, 24.x, और v25.x** पर सभी Node.js HTTP सर्वरों को प्रभावित करती है।
स्रोत
1CVE-2026-21710 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Node.js HTTP अनुरोध हैंडलिंग में एक दोष है जो `__proto__` हेडर के माध्यम से अनकॉट TypeError उत्पन्न करता है, जिससे सेवा से इनकार (denial of service) होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।