CVE-2022-46164
Перехват аккаунта через уязвимость прототипа
- Опубликовано
- 5 дек. 2022 г.
- Обновлено
- 23 апр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 4 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
NodeBB — это форумное программное обеспечение с открытым исходным кодом на основе Node.js. Из-за использования обычного объекта с прототипом при обработке сообщений socket.io специально сформированная полезная нагрузка может быть использована для выдачи себя за других пользователей и захвата учётных записей. Эта уязвимость была исправлена в версии 2.6.1. Пользователям рекомендуется обновиться. Пользователи, которые не могут обновиться, могут применить коммит `48d143921753914da45926cca6370a92ed0c46b8` в свою кодовую базу, чтобы устранить эксплойт.
Источники
2Базовый POC-эксплойт для CVE-2022-46164
- CVEPoC
Набор proof-of-concept эксплойт-скриптов, написанных командой STAR Labs для различных CVE, которые они обнаружили сами или нашли у других.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.