CVE-2022-24999
qs prima della 6.10.3, come utilizzato in Express prima della 4.17.3 e in altri prodotti, consente agli aggressori di causare il blocco di un processo Node...
- Pubblicato
- 26 nov 2022
- Aggiornato
- 29 apr 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HModerato · prossimi 30 giorni
- Percentile
- 96,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
qs prima della 6.10.3, come utilizzato in Express prima della 4.17.3 e in altri prodotti, consente agli aggressori di causare il blocco di un processo Node per un'applicazione Express perché può essere usata una chiave __ proto__. In molti casi d'uso tipici di Express, un aggressore remoto non autenticato può inserire il payload dell'attacco nella query string dell'URL utilizzato per visitare l'applicazione, come a[__proto__]=b&a[__proto__]&a[length]=100000000. La correzione è stata retroportata a qs 6.9.7, 6.8.3, 6.7.3, 6.6.1, 6.5.3, 6.4.1, 6.3.3 e 6.2.4 (e quindi Express 4.17.3, che ha "deps: [email protected]" nella descrizione della release, non è vulnerabile).
Fonti
1"qs" vulnerabilità di avvelenamento del prototipo ( CVE-2022-24999 )
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.