CVE-2026-27959
कोआ में ctx.hostname के माध्यम से होस्ट हेडर इंजेक्शन है
- प्रकाशित
- 26 फ़र॰ 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 26.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Koa Node.js के लिए ES2017 async फ़ंक्शन का उपयोग करने वाला middleware है। संस्करण 3.1.2 और 2.16.4 से पहले, Koa का `ctx.hostname` API HTTP Host हेडर का सरल (naive) पार्सिंग करता है, पहले कोलन से पहले की सभी चीज़ों को निकालता है, बिना यह सत्यापित किए कि इनपुट RFC 3986 hostname सिंटैक्स के अनुरूप है। जब `@` प्रतीक वाला एक गलत (malformed) Host हेडर प्राप्त होता है, तो `ctx.hostname` `evil[.]com` लौटाता है - जो एक हमलावर-नियंत्रित मान है। URL निर्माण, पासवर्ड रीसेट लिंक, ईमेल सत्यापन URL, या रूटिंग निर्णयों के लिए `ctx.hostname` का उपयोग करने वाले एप्लिकेशन Host header injection हमलों के प्रति संवेदनशील हैं। संस्करण 3.1.2 और 2.16.4 इस समस्या को ठीक करते हैं।
स्रोत
1- CVE-2026-27959-mini-labअनुसंधान
# CVE-2026-27959 के लिए मिनी लैब, जो भेद्यता का अध्ययन और परीक्षण करने के लिए एक नियंत्रित वातावरण प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।