CVE-2025-23167
Ошибка в HTTP-парсере Node.js 20 допускает некорректное завершение заголовков HTTP/1 с помощью \r\n\rX вместо требуемого \r\n\r\n. Эта несогласованность...
- Опубликовано
- 19 мая 2025 г.
- Обновлено
- 27 мая 2025 г.
- Назначение CNA
- hackerone
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 42,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Ошибка в HTTP-парсере Node.js 20 допускает некорректное завершение заголовков HTTP/1 с помощью `\r\n\rX` вместо требуемого `\r\n\r\n`. Эта несогласованность открывает возможность для смоуплига запросов, позволяя злоумышленникам обходить контроль доступа на основе прокси и отправлять несанкционированные запросы. Проблема была устранена обновлением `llhttp` до версии 9, которая обеспечивает корректное завершение заголовков. Воздействие: * Эта уязвимость затрагивает только пользователей Node.js 20.x до обновления `llhttp` до v9.
Источники
1- CVE-2025-23167Эксплойт
Рабочий эксплойт для CVE-2025-23167 – контрабанда HTTP-запросов в уязвимых версиях Node.js 20.x до 20.19.2
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.