CVE-2026-21717
V8 की स्ट्रिंग हैशिंग प्रणाली में एक दोष के कारण पूर्णांक-जैसी स्ट्रिंग्स को उनके संख्यात्मक मान पर हैश किया जाता है, जिससे हैश टकराव (hash collisions) आसानी से पूर्वानुमान योग्य हो जाते हैं। ऐसा अनुरोध तैयार करके जो V8 की आंतरिक स्ट्रिंग तालिका...
- प्रकाशित
- 30 मार्च 2026
- अद्यतन
- 10 मई 2026
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 19.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
V8 की स्ट्रिंग हैशिंग प्रणाली में एक दोष के कारण पूर्णांक-जैसी स्ट्रिंग्स को उनके संख्यात्मक मान पर हैश किया जाता है, जिससे हैश टकराव (hash collisions) आसानी से पूर्वानुमान योग्य हो जाते हैं। ऐसा अनुरोध तैयार करके जो V8 की आंतरिक स्ट्रिंग तालिका में ऐसे कई टकराव उत्पन्न करता है, एक हमलावर Node.js प्रक्रिया के प्रदर्शन को काफी हद तक कम कर सकता है। सबसे सामान्य ट्रिगर कोई भी एंडपॉइंट है जो हमलावर-नियंत्रित इनपुट पर `JSON.parse()` को कॉल करता है, क्योंकि JSON पार्सिंग स्वचालित रूप से छोटी स्ट्रिंग्स को प्रभावित हैश तालिका में आंतरिक (internalize) कर देता है। यह भेद्यता **20.x, 22.x, 24.x, और 25.x** को प्रभावित करती है।
स्रोत
1CVE-2026-21717 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, एक Node.js V8 स्ट्रिंग हैशिंग कोलिज़न भेद्यता जो क्राफ्टेड JSON पेलोड के माध्यम से सेवा से इनकार (denial of service) का कारण बनती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।